Патч для Microsoft Exchange Server закрывает уязвимости выполнения кода и повышения привилегий

Microsoft Exchange Server

Microsoft выпустила обновления безопасности для Exchange Server, которые устраняют семь уязвимостей. В зависимости от проблемы потенциальная атака может привести к выполнению произвольного кода, повышению привилегий, отказу в обслуживании, раскрытию чувствительных данных или подмене пользователя. Согласно бюллетеню, для эксплуатации всех этих уязвимостей злоумышленнику требуется действующая учётная запись в системе, то есть атаки возможны только со стороны авторизованных пользователей.

Детали уязвимостей

Наиболее опасная уязвимость - CVE-2026-62913, получившая 8.8 балла по шкале CVSS. Она вызвана переполнением буфера в памяти сервера при обработке определённых запросов. Авторизованный пользователь может отправить специально сформированные данные, что приведёт к выполнению кода с привилегиями службы Exchange. Это один из самых серьёзных сценариев для почтовых систем: в случае успеха атакующий получает доступ к почтовым ящикам, учётным данным и может использовать сервер как плацдарм для дальнейшего проникновения во внутреннюю сеть. Учитывая, что Exchange Server часто разворачивается в организациях с большим количеством пользователей, даже один скомпрометированный аккаунт может стать началом серьёзной атаки.

Следующая по степени опасности группа уязвимостей связана с повышением привилегий и обходом механизмов безопасности. Проблема CVE-2026-62911 с оценкой 8.0 балла позволяет обойти аутентификацию за счёт повторного использования перехваченных данных. Другая уязвимость, CVE-2026-62910, оценённая в 7.2 балла, вызвана некорректным контролем идентификаторов ресурсов. Обе проблемы эксплуатируются удалённо и не требуют взаимодействия с жертвой, что облегчает их использование. В сочетании с другими уязвимостями они могут позволить злоумышленнику получить права администратора почтовой системы и закрепиться в ней.

Обращает на себя внимание уязвимость CVE-2026-65813, связанная с подделкой серверных запросов (SSRF). Она позволяет авторизованному пользователю заставить Exchange отправлять запросы на произвольные адреса, включая внутренние ресурсы, которые недоступны из внешней сети. Таким образом можно получить информацию о внутренней инфраструктуре или обратиться к системам, изолированным от интернета. В некоторых случаях SSRF используется для сканирования внутренней сети и поиска дополнительных целей, что делает эту уязвимость особенно полезной для злоумышленника на ранних этапах атаки.

Отдельно упомянута уязвимость CVE-2026-62912, приводящая к отказу в обслуживании. Она связана с некорректной обработкой данных при десериализации - процессе преобразования данных из одного формата в другой. Специально оформленный запрос способен вызвать аварийное завершение службы, из-за чего почтовый сервер станет недоступен. Уязвимость межсайтового скриптинга (CVE-2026-62914, 7.3 балла) позволяет внедрять вредоносный код в веб-интерфейс Exchange. Если страницу откроет администратор, злоумышленник сможет выполнять действия от его имени, например, изменять настройки или пересылать письма. Также исправлена проблема отсутствия проверки авторизации (CVE-2026-62915, 6.5 балла), с помощью которой можно обойти некоторые функции безопасности.

Все перечисленные уязвимости затрагивают Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 Cumulative Update 14 и 15, а также Exchange Server Subscription Edition RTM. На момент публикации бюллетеня сведения об активной эксплуатации отсутствовали, код эксплойтов не был раскрыт. Тем не менее Exchange Server неоднократно становился целью атакующих из-за своей роли в корпоративной инфраструктуре, поэтому затягивать с обновлением не стоит.

Обновления доступны через Центр обновления Microsoft и портал безопасности Microsoft Security Response Center. Администраторам рекомендуется установить их на всех затронутых серверах в кратчайшие сроки. Также следует учитывать, что после установки обновлений может потребоваться перезагрузка сервера. В качестве временной меры до установки патчей можно ограничить доступ к почтовой системе для учётных записей с низкими привилегиями и проверить журналы на предмет подозрительной активности.

Уязвимости Exchange Server затрагивают широкий круг организаций, поскольку этот продукт используется для хранения и обработки конфиденциальной переписки. Выпущенный набор исправлений охватывает несколько категорий ошибок, но объединяет их необходимость своевременного обновления серверной инфраструктуры. Регулярное применение патчей и мониторинг бюллетеней безопасности остаются основной мерой защиты от подобных проблем.

Ссылки

Комментарии: 0