Серверная фальсификация запросов в Microsoft Exchange Server позволяет удалённо повысить привилегии

vulnerability

Почтовый сервер Microsoft Exchange Server содержит уязвимость класса серверная фальсификация запросов (SSRF - подделка запросов на стороне сервера). Оценка по шкале CVSS 3.1 достигает 10 из 10. Злоумышленник, действующий удалённо, может повысить свои привилегии в системе. Проблема зарегистрирована как CVE-2026-65801 и внесена в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-15596. Производитель подтвердил уязвимость и уже выпустил исправление.

Детали уязвимости

Механика этого класса уязвимостей выглядит так. Сервер принимает от клиента запрос и по его указанию сам обращается к другому ресурсу. Проверка того, куда именно уходит такой запрос, на стороне сервера оказывается недостаточной. В итоге злоумышленник подставляет нужный ему адрес. Exchange выполняет обращение от имени собственной службы, то есть с повышенными правами. Конкретный сценарий эксплуатации в описании не раскрывается.

Вектор атаки описывается как сетевой. Аутентификация не требуется, участие пользователя тоже не предполагается. Иными словами, злоумышленнику достаточно достучаться до уязвимого компонента по сети. Сложность эксплуатации оценивается как низкая. Отдельно указано, что при эксплуатации атака выходит за пределы исходной области безопасности. Это значит, что последствия не ограничиваются одной службой или одним процессом. Практический интерес для атакующего в том, что почтовый сервер располагает широкими правами внутри инфраструктуры. Он обслуживает ящики, календари и адресные книги. Кроме того, он почти всегда связан со службой каталога. Поэтому повышение привилегий на самом сервере открывает путь к учётным записям сотрудников и к другим внутренним системам. Обычно такой доступ используется для бокового перемещения, то есть для передвижения по сети в поисках новых целей.

Важная деталь: сведения об эксплуатации в реальных атаках на момент публикации уточняются. Наличие готового эксплойта тоже не подтверждено. Отсутствие таких данных не снижает риска. Практика показывает, что уязвимости Exchange привлекают внимание злоумышленников. В 2021 году массовые атаки на этот сервер опирались на цепочки ProxyLogon и ProxyShell. Тогда исправления вышли раньше, чем многие организации успели их применить.

Кого затрагивает проблема. Прежде всего организации, которые держат Exchange на собственных серверах. Речь идёт о госсекторе, промышленности, финансовых и медицинских учреждениях. Гибридные конфигурации, где часть ящиков перенесена в облако, тоже требуют внимания. В таких схемах локальный сервер нередко остаётся точкой входа. Небольшие компании с единственным сервером Exchange попадают в ту же группу риска.

Конкретные версии продукта в бюллетене не перечислены. Ориентироваться следует на рекомендации производителя. Руководство по обновлению опубликовано на портале Microsoft Security Response Center (MSRC). Ссылка на него приведена в карточке уязвимости. Мера устранения стандартная - установка обновления программного обеспечения. Уязвимость помечена как устранённая, следовательно исправление уже доступно.

Что стоит сделать помимо установки исправления. Проверить, доступен ли веб-интерфейс Exchange из интернета напрямую. Если публикация не нужна, её лучше закрыть. Включить журналирование и просмотреть обращения к серверу за последние недели. Обратить внимание на необычные запросы к внутренним адресам и службам. После установки обновления службы требуется перезапустить. В гибридных схемах исправление ставится на всех серверах, а не на одном.

Оценка в 10 баллов по CVSS 2.0 и 3.1 формально означает максимальный уровень опасности. При этом бюллетень не описывает ни конкретный сценарий, ни условия, при которых эксплуатация гарантированно удаётся. Часть деталей ещё уточняется. Поэтому спешить с выводами о масштабе последствий не стоит. Разумный подход - отнести проблему к приоритетным и закрыть её в сжатые сроки.

Отдельного пояснения требует статус уязвимости. Производитель её подтвердил, а значит речь не о теоретической находке исследователя. Класс ошибки отнесён к уязвимостям кода. Способ эксплуатации описан как подмена при взаимодействии. Это означает, что злоумышленник выдаёт один ресурс за другой. Защита на уровне сетевых экранов такую подмену замечает не всегда, поскольку обращения формально уходят с доверенного сервера.

Ситуация укладывается в общую картину последних лет. Инфраструктурные сервисы, которые редко выставляют наружу и обновляют реже, чем клиентские приложения, накапливают уязвимости класса SSRF. Такие проблемы опасны не самим фактом обращения к чужому ресурсу, а доверием, которое существует внутри сети. Exchange остаётся одной из самых заметных целей в корпоративной инфраструктуре. Пока сведения об эксплуатации не появились, у администраторов есть окно для обновления, и пользоваться им стоит без промедления.

Ссылки

Комментарии: 0