近2.2万台微软Exchange服务器易受劫持攻击

admin 2026-09-11 05:12:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 近2.2万台暴露在互联网上的微软Exchange服务器未修复高危身份验证绕过漏洞CVE-2026-62911,攻击者可劫持所有用户邮箱。影响ExchangeServer2016、2019及订阅版,利用代码已公开。建议尽快安装微软更新,限制服务器仅内部访问,并关注CISA等机构的安全指引。 综合评分: 88 文章分类: 漏洞预警,漏洞分析,威胁情报,安全建设


近2.2万台微软 Exchange 服务器易受劫持攻击

Sergiu Gatlan Sergiu Gatlan

代码卫士

2026年9月3日 16:08 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

22,000台微软Exchange服务器未修复高危身份验证绕过漏洞(CVE-2026-62911),可导致攻击者劫持所有用户邮箱。

该漏洞由DEVCORE研究团队的Orange Tsai报告,影响Exchange Server 2016、Exchange Server 2019和Exchange Server订阅版(SE)软件。拥有目标服务器基本权限的攻击者可在低复杂度攻击中利用该漏洞,但需要用户交互。

微软在2026年8月补丁星期二发布修复时称:“微软Exchange Server中的捕获-重放身份验证绕过漏洞,可导致已授权攻击者通过网络提升权限。攻击者将能够接管所有Exchange用户的邮箱,发送邮件、阅读邮件、下载附件。”虽然微软尚未更新公告确认,但荷兰国家网络安全中心(NCSC-NL)上周报告称,该漏洞的利用代码已公开。

NCSC-NL指出:“微软已提供更新修复这些漏洞。应尽快安装这些更新。Exchange Server 2016和2019仅通过扩展安全更新计划 (ESU) 接收安全更新。您是否正在使用这些版本之一?如果是,请确保服务器仅限内部访问,并尽可能更换。”

周二,威胁安全监视组织Shadowserver表示发现了21899个带有微软Exchange Server指纹的IP地址仍未打补丁且暴露在互联网上,其中大多数在美国(6200个)和德国(5100个)。

德国联邦信息安全局(BSI)周五也警告称(最早由Heise报道),德国约85%的本地Exchange服务器仍然容易受到该漏洞的影响。虽然该漏洞尚未被标记为在野外被滥用,但微软在6月修复了另一个Exchange Server漏洞(CVE-2026-42897),该漏洞曾被用于针对Outlook Web Access用户的跨站脚本攻击。

美国网络安全和基础设施安全局 (CISA) 也于5月15日将CVE-2026-42897漏洞添加到已知遭利用漏洞目录 (KEV) 中,并要求美国政府机构在两周内修复服务器。

自2021年11月以来,CISA已将20个微软Exchange Server漏洞添加到KEV中,其中14个还被标记为在勒索软件攻击中被滥用。10月,在微软宣布Exchange 2016和2019已达到支持终止后,CISA和国家安全局 (NSA) 发布了关于加固Exchange服务器以防攻击的联合指南。两个月前,微软还提醒客户,Exchange 2016和Exchange 2019的安全更新将在2026年10月停止通过扩展安全更新计划提供。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

CISA和NSA分享如何保护微软 Exchange 服务器

速修复!Exchange Server新高危漏洞可用于提权

恶意 PyPI 包伪装成答案,滥用StackExchange 进行传播

ZDI称微软 Exchange 出现4个新0day,可导致RCE和数据被盗

原文链接

https://www.bleepingcomputer.com/news/security/nearly-22-000-microsoft-exchange-servers-vulnerable-to-hijack-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Sergiu Gatlan Sergiu Gatlan《近2.2万台微软 Exchange 服务器易受劫持攻击》

评论:0   参与:  0