В открытом доступе появился рабочий прототип эксплуатации (proof-of-concept, PoC) цепочки атак на локальные установки Microsoft Exchange Server. Она использует уязвимость CVE-2026-62911, которая стала известна после конкурса Pwn2Own Berlin 2026. При успешном применении атакующий может получить выполнение кода от имени системы без предварительной аутентификации, но лишь при последовательном использовании нескольких дополнительных дефектов, а не одной этой уязвимости.
Уязвимость CVE-2026-62911
По данным Microsoft и исследовательской группы Zero Day Initiative, CVE-2026-62911 представляет собой обход аутентификации, связанный с перехватом и повторной передачей учётных данных. Формально проблема относится к повышению привилегий и возникает из-за некорректного управления сессиями при авторизации. Уязвимость затрагивает локальные развертывания Exchange. Сама по себе она аутентификацию обходит, однако к произвольному выполнению кода приводит только при объединении с другими проблемами безопасности.
Опубликованный прототип описывает цепочку атак вокруг компонента MRSProxy - службы репликации почтовых ящиков Exchange. Эта служба доступна через две конечные точки. Одна размещена на веб-сервере IIS и защищена механизмом расширенной защиты аутентификации (Extended Protection). Другая работает в компоненте Windows HTTP.sys и не имеет такой защиты. Расширенная защита связывает аутентификацию с конкретным защищённым соединением и не позволяет использовать перехваченные учётные данные в другом контексте. Из-за её отсутствия у злоумышленника появляется возможность провести ретрансляцию NTLM-аутентификации, которую также называют relay-атакой.
Чтобы получить легитимный NTLM-запрос, применяется приём принуждения сервера к аутентификации. Например, при помощи известного метода PetitPotam, использующего протокол удалённого файлового сервиса. Один Exchange-сервер принудительно отправляет свои учётные данные злоумышленнику, и тот перенаправляет запрос на другой сервер, поддерживающий MRSProxy. Поскольку целевой сервер не проверяет, что аутентификация действительно прошла через защищённый канал, он воспринимает присланные данные как подлинные и предоставляет доступ к операциям репликации почтовых ящиков.
Затем в дело вступает ещё одна слабость: при конфигурировании репликации не проверяется путь к файлу, который передаёт атакующий. Это позволяет записать файл в произвольное место на диске. Если выбрать каталог, доступный веб-серверу IIS, и использовать файл с расширением aspx - исполняемой веб-страницей .NET, - запись превращается в возможность удалённого выполнения команд. Обращение к созданному файлу с сервера отдаёт результат работы команд в контексте системной учётной записи, то есть с максимальными правами.
Важно понимать, что CVE-2026-62911 не следует считать единственным виновником предварительно аутентифицированного выполнения кода. По существу, речь идёт о цепочке, состоящей из обхода аутентификации, слабой проверки пути, принудительной аутентификации и недостатков авторизации. Операционная значимость этого разграничения существенна: закрыв только CVE-2026-62911, администратор может оставить открытыми другие звенья. В частности, ZDI дополнительно документировала связанный с Exchange дефект внешнего контроля пути к файлу, когда недостаточная проверка пользовательского пути перед файловой операцией также способна привести к выполнению кода.
Публикация PoC привлекла внимание сообщества, поскольку репозиторий описывает последовательность шагов от первоначального доступа до записи веб-оболочки. Тем не менее защитникам не следует слепо доверять этому коду. Эксперты рекомендуют рассматривать его как непроверенный материал до тех пор, пока он не будет воспроизведён в изолированной лабораторной среде. Наличие общедоступного кода эксплуатации всё равно снижает порог для тестирования и потенциального злоупотребления, поэтому действовать нужно быстро.
Согласно публичным данным, уязвимости подвержены Exchange Server 2016 CU23, Exchange Server 2019 CU14 и CU15, а также Exchange Server Subscription Edition RTM. Исправления включены в августовский пакет обновлений безопасности. В официальном бюллетене указаны финальные версии сборок, после установки которых проблема устраняется. Для Exchange Server 2019 CU15 это сборка 15.2.1748.49, для CU14 - 15.2.1544.44, для Exchange Server 2016 CU23 - 15.1.2507.72, для Subscription Edition - 15.2.2562.46. Точные номера стоит сверять с документацией Microsoft по своим версиям.
Дополнительную сложность создаёт окончание поддержки Exchange Server 2016 в октябре 2025 года. Для этой линии августовское исправление выходит только в рамках программы расширенных обновлений безопасности (Extended Security Updates). Если организация не приобрела подписку ESU, официального патча для Exchange 2016 не существует. В такой ситуации особое значение приобретают компенсирующие меры.
Администраторам необходимо как можно скорее установить августовские обновления, проверить номера сборок и выяснить, доступны ли конечные точки MRSProxy снаружи. На всех сервисах Exchange стоит включить и проверить расширенную защиту аутентификации, ограничить нежелательный входящий доступ к почтовым серверам и интерфейсам управления. Следует мониторить подозрительные NTLM-аутентификации между Exchange-серверами и искать недавно созданные файлы с расширением aspx в каталогах IIS и веб-каталогах Exchange, а также анализировать журналы на предмет необычной активности репликации почтовых ящиков.
Обнародование рабочего кода делает цепочку атак доступной широкому кругу лиц, а не только исследователям. Для Exchange-администраторов быстрое обновление и сокращение сетевой доступности сервисов становятся первоочередной задачей. Показательно, что даже в сложной цепочке, принесшей исследователю 200 тысяч долларов на Pwn2Own Berlin, ключевым звеном оказался давно известный класс проблем с проверкой защищённости канала аутентификации. Это напоминает, что точечное исправление единичной CVE не заменяет системной работы с настройками Exchange и его сетевым периметром.
Ссылки