Обход авторизации и межсайтовый скриптинг в Microsoft Exchange Server позволяют захватить почтовые ящики

Microsoft Exchange Server

В Microsoft Exchange Server выявлены девять уязвимостей, затрагивающих корпоративные почтовые системы. Проблемы имеют разную природу: среди них авторизационные ошибки, межсайтовый скриптинг, небезопасные криптографические алгоритмы, двойное освобождение памяти и подделка запросов на стороне сервера (SSRF). Наиболее опасные недостатки связаны с обходом авторизации и внедрением скриптов в веб-интерфейс Outlook. Первая группа ошибок позволяет аутентифицированному злоумышленнику повысить свои полномочия и получить доступ к чужим почтовым ящикам. Вторая, в свою очередь, дает возможность выполнять произвольный код через специально созданное приглашение на встречу. Microsoft уже подготовила обновления для всех поддерживаемых версий Exchange Server.

Детали уязвимостей

Самой серьезной уязвимостью является CVE-2026-69380 с оценкой 9,9 по шкале CVSS. Она представляет собой обход авторизации. Для атаки достаточно учетной записи с минимальными правами и назначенного почтового ящика. Используя сетевые запросы с особыми параметрами, злоумышленник может повысить привилегии до уровня, при котором он сможет выдавать себя за любого пользователя. Все действия выполняются удаленно, без физического доступа к серверу. В итоге атакующий получает полный контроль над почтовым ящиком жертвы: читает и отправляет письма, скачивает вложения. Захват почтового ящика может быть использован для проникновения в другие системы организации, поскольку через переписку злоумышленник узнает внутреннюю структуру компании и доверенных контрагентов.

Вторая уязвимость CVE-2026-69356 имеет оценку 9,3 и относится к межсайтовому скриптингу (XSS). Такой недостаток позволяет внедрить вредоносный скрипт в веб-страницу, которую открывает пользователь. В данном случае злоумышленник не нуждается в аутентификации. Он отправляет жертве специально сформированное приглашение на встречу. Если пользователь переходит по ссылке из приглашения, скрипт активируется в его сессии Outlook в вебе. После этого атакующий может просматривать содержимое почтового ящика, изменять документы или рассылать сообщения от имени жертвы. Для успешной атаки требуется, чтобы получатель кликнул по ссылке, однако сам вектор не зависит от настроек сервера. Это делает уязвимость доступной для атакующих извне, даже если сервер закрыт от прямых подключений.

Отдельная авторизационная уязвимость с оценкой 9,1 затрагивает сценарий с уже скомпрометированной учетной записью, имеющей высокие привилегии. Такой злоумышленник через специально оформленный запрос обходит проверки прав и получает доступ к почтовым ящикам других пользователей. В результате он может расширить контроль на все почтовые данные организации. Данная проблема менее вероятна для внешних атак, однако создает риск при закреплении злоумышленника во внутренней сети. Подобные ошибки входят в категорию отсутствия необходимой проверки прав, когда система не убеждается в допустимости запроса.

Помимо этих трех проблем, Microsoft исправила еще шесть уязвимостей. Среди них две позволяют удаленно выполнить код и имеют оценки 8,8 и 8,1. Остальные связаны с отказом в обслуживании, подменой данных, раскрытием информации и выдачей себя за другого пользователя. Некоторые из них возникают из-за небезопасных криптографических алгоритмов, двойного освобождения памяти или неконтролируемой рекурсии. Для администраторов важны все перечисленные недостатки, поскольку они расширяют поверхность атаки на почтовую инфраструктуру. Часть из них может использоваться для обхода ограничений безопасности, а другие провоцируют аварийное завершение работы сервера. Пользователям серверов, доступных из интернета, следует в первую очередь обратить внимание на уязвимости, не требующие аутентификации, в том числе на межсайтовый скриптинг.

Exchange Server остается одной из ключевых систем корпоративной инфраструктуры. Многие организации хранят в почтовых ящиках не только переписку, но и документы, контракты, учетные данные. Поэтому уязвимости в этой платформе неизменно привлекают внимание злоумышленников. В прошлые годы Microsoft уже закрывала похожие проблемы, связанные с обходом авторизации и выполнением кода. Данное обновление снижает актуальные риски для пользователей Exchange Server 2016 и 2019, а также Subscription Edition. Компаниям, использующим эти версии, необходимо оценить степень своей подверженности риску и спланировать установку исправлений.

Затронутыми версиями являются Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 Cumulative Update 14 и 15, а также Exchange Server Subscription Edition RTM. Обновления доступны в центре безопасности Microsoft. Администраторам рекомендуется установить их в кратчайшие сроки, предварительно проверив совместимость с используемыми надстройками и сделав резервную копию почтовых баз. В случае невозможности немедленного обновления стоит ограничить доступ к серверу и усилить мониторинг подозрительной активности. Особое внимание следует уделить контролю над учетными записями, которые имеют права администратора или доступ к почтовым ящикам.

Своевременное применение обновлений остается основной мерой защиты от атак на почтовые серверы. Наряду с этим полезно регулярно пересматривать права учетных записей и обращать внимание на необычные действия пользователей. Такой подход позволяет снизить последствия даже в случае, если злоумышленнику удастся найти новую уязвимость. В сочетании с резервным копированием и мониторингом он формирует достаточный уровень защиты для большинства организаций. Регулярные проверки безопасности и своевременное обновление всех компонентов инфраструктуры помогают минимизировать последствия подобных находок.

Ссылки

Комментарии: 0