Microsoft пусна актуализации за сигурност за множество уязвимости в Exchange Server, които биха могли да позволят атаки за отказ от услуга, ескалация на привилегии, отдалечено изпълнение на код, фишинг (spoofing) и заобикаляне на функции за сигурност.

Слабостите бяха разкрити на 11 август 2026 г. като част от месечния пакет корекции на Microsoft (Patch Tuesday). Поддържаните продукти, получаващи актуализации за сигурност, включват Exchange Server Subscription Edition, Exchange Server 2019 и Exchange Server 2016.

Най-сериозният проблем е CVE-2026-62911 – критична уязвимост за ескалация на привилегии с CVSS оценка 8.0. Недостатъкът е свързан с CWE-294, известен като заобикаляне на удостоверяването чрез прихващане и повторно изпращане (capture-replay).

Атакуващ с ниски привилегии би могъл да експлоатира проблема по мрежата, ако успее да убеди даден потребител да взаимодейства със злонамерена заявка или ресурс. Успешното компрометиране би позволило на атакуващия да придобие по-високи права в средата на Exchange. Изследователите по сигурност открояват CVE-2026-62911 като сериозна заплаха, тъй като тя е била демонстрирана на събитието Pwn2Own Berlin.

Докладите показват, че експлоатирането може да позволи на атакуващия да заобиколи защитите за автентификация и да получи достъп до пощенски кутии в Exchange, включително възможност за четене на съобщения, изпращане на имейли и изтегляне на прикачени файлове. Въпреки че Microsoft определя зрялостта на експлоатационния код като недоказана, публичната демонстрация означава, че защитниците трябва да третират уязвимостта като приоритетна за коригиране.

Друга слабост за ескалация на привилегии, CVE-2026-62910, има CVSS оценка 7.2 и е причинена от неправилен контрол на идентификаторите на ресурси (инжектиране на ресурси). Уязвимостта изисква високи привилегии, но експлоатирането е мрежово и не изисква потребителско взаимодействие. Злонамерен субект с оторизиран достъп би могъл да злоупотреби с подправени заявки, за да придобие допълнителни права и да разшири контрола си над услугите на Exchange.

Microsoft също така коригира CVE-2026-62912 – уязвимост за отказ от услуга (DoS), причинена от десериализация на ненадеждни данни. Недостатъкът има CVSS оценка 6.5 и изисква ниски привилегии за експлоатиране. Атакуващ може да го експлоатира отдалечено без взаимодействие с потребителя, за да наруши достъпността на Exchange Server. Въпреки че не засяга пряко поверителността или целостта, една успешна атака може да прекъсне доставката на имейли, административните операции и бизнес комуникациите.

CVE-2026-62913 е уязвимост за отдалечено изпълнение на код (RCE) с CVSS оценка 8.8. Проблемът е свързан с препълване на буфера в динамичната памет (heap-based buffer overflow) и може да бъде експлоатиран по мрежата от атакуващ с ниски привилегии. Не се изисква потребителско взаимодействие. При успешно експлоатиране недостатъкът може да позволи на атакуващия да изпълни код на уязвим Exchange Server, което потенциално може да доведе до кражба на пощенски кутии, установяване на трайно присъствие, странично движение в мрежата (lateral movement), кражба на данни или разгръщане на зловреден софтуер с цел откуп (ransomware).

Актуализацията също така адресира CVE-2026-62914 (уязвимост за крос-сайт скриптинг/spoofing) и CVE-2026-62915 (заобикаляне на функции за сигурност поради липса на контрол на оторизацията). Тези проблеми могат да помогнат на атакуващите да се представят за доверено съдържание, да се насочат към потребители на Exchange или да правят неоторизирани промени в засегнатите среди.

Организациите трябва да инсталират актуализациите за сигурност на Microsoft за Exchange Server от август 2026 г. възможно най-скоро. Администраторите трябва също така да прегледат привилегированите акаунти, да наблюдават регистрационните файлове (logs) на Exchange за необичайна активност при удостоверяване, да разследват нетипичен достъп до пощенски кутии и да ограничат ненужния отдалечен административен достъп. Потребителите на Exchange Online вече са защитени от тези уязвимости от страна на сървъра.