главное в кибербезопасности Читать в канале
Уязвимости 4 сентября 2026 2 мин

Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован

Уязвимость CVE-2026-62911 обходит аутентификацию в Microsoft Exchange

Microsoft выпустила исправление для CVE-2026-62911 в рамках августовского обновления безопасности 2026 года. Уязвимость с высоким уровнем критичности (CVSS 8.0) затрагивает Microsoft Exchange Server версий 2016, 2019 и Subscription Edition. Эксплуатация уязвимости позволяет злоумышленнику с базовыми привилегиями получить полный контроль над почтовыми ящиками на целевом сервере. Он может читать и отправлять электронные письма, а также загружать вложения. Готовый эксплойт для CVE-2026-62911 уже находится в открытом доступе. По данным Shadowserver на 1 сентября, около 22 000 серверов Exchange остаются неисправными и доступными из интернета. Из них примерно 6 200 расположены в США и 5 100 в Германии.

Exchange Server предоставляет доступ к почтовым ящикам

Microsoft Exchange Server — это система для управления электронной почтой, календарём и контактами. Её используют организации для обеспечения корпоративной коммуникации. Сервер Exchange по своей природе является интернет-сервисом, поскольку Outlook Web App (OWA) должен быть доступен пользователям, в том числе удалённо. Такая доступность создаёт окно возможностей для злоумышленников, которые могут использовать новые уязвимости до установки исправлений.

Обновиться до 2026.8.1 или ограничить доступ к серверу

Приоритетной мерой является установка августовского обновления безопасности 2026 года, которое устраняет CVE-2026-62911. Организации, использующие Exchange 2016 и 2019, должны убедиться, что они участвуют в программе Extended Security Update (ESU), которая завершается в октябре 2026 года. После этой даты указанные версии перестанут получать обновления безопасности. Если немедленное обновление невозможно, Национальный центр кибербезопасности Нидерландов (NCSC-NL) рекомендует сделать сервер Exchange недоступным из интернета до установки патча. Уязвимость CVE-2026-62911 затрагивает Exchange Server 2016, 2019 и Subscription Edition.

Исключить интернет-доступ к Exchange Server

Уязвимость CVE-2026-62911 делает интернет-экспонированные серверы Exchange уязвимыми для атак. Современные модели искусственного интеллекта позволяют злоумышленникам автоматизировать поиск уязвимостей и разработку эксплойтов, сокращая время между обнаружением уязвимости и её эксплуатацией. Zscaler предлагает решение Zscaler Private Access (ZPA) для устранения интернет-экспозиции частных приложений, включая Exchange. ZPA обеспечивает доступ к OWA через зашифрованный туннель для управляемых устройств и через браузер для неуправляемых, без открытия входящих портов. Это делает серверы Exchange невидимыми для интернета и не позволяет эксплуатировать CVE-2026-62911, так как для этого требуется доступ к порту 443. Для серверов, которые могли быть скомпрометированы до установки патча, Zscaler предлагает Data Security (DLP) для инспекции исходящего трафика, Deception для обнаружения атак с помощью ловушек (honeypots) и Cloud Workload Segmentation для ограничения бокового перемещения. Долгосрочным решением является миграция на Microsoft 365, которая полностью устраняет поверхность атаки локальных серверов. Организациям, использующим Exchange 2016 и 2019, следует рассмотреть миграцию, так как поддержка этих версий прекращается в октябре 2026 года.

Опубликовано в канале 4 сентября, 17:04

Каждый материал сайта выходит в канале в тот же момент.

Источник: Zscaler ThreatLabz