Близо 22 000 сървъра Microsoft Exchange, достъпни онлайн, остават без инсталирани корекции за сигурност срещу сериозна уязвимост за заобикаляне на автентикацията, която позволява на атакуващите да поемат контрол над всички потребителски пощенски кутии.

Проследявана като CVE-2026-62911 и докладвана от Оранж Цай от изследователския екип на DEVCORE, тази уязвимост засяга софтуера Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition (SE). Киберпрестъпници с основни привилегии на целевия сървър могат да я експлоатират чрез атаки с ниска сложност, които изискват потребителско взаимодействие.

„Заобикалянето на автентикацията чрез прихващане и повторно изпращане (capture-replay) в Microsoft Exchange Server позволява на оторизиран атакуващ да ескалира привилегии по мрежата“, заявиха от Microsoft, когато отстраниха уязвимостта по време на месечните актуализации през август 2026 г. „Атакуващият би могъл да превземе пощенските кутии на всички потребители на Exchange, да изпраща имейли, да чете съобщения и да изтегля прикачени файлове.“

Въпреки че Microsoft все още не е актуализирал консултативния си доклад за CVE-2026-62911, за да го потвърди, Националният център за киберсигурност на Нидерландия (NCSC-NL) съобщи миналата седмица, че експлойт код за тази уязвимост вече е наличен онлайн.

„Microsoft предостави актуализации за отстраняване на уязвимостите. Инсталирайте ги възможно най-скоро“, отбелязват от NCSC-NL. „Exchange Server 2016 и 2019 получават актуализации за сигурност само чрез програмата Extended Security Updates (ESU). Използвате ли някоя от тези версии? Ако е така, уверете се, че сървърът е достъпен само вътрешно и го заменете, ако е възможно.“

Във вторник организацията за наблюдение на заплахите Shadowserver съобщи, че е открила 21 899 IP адреса с отпечатък на Microsoft Exchange Server, които все още са без инсталирани корекции за сигурност и са изложени в интернет, като повечето от тях са в САЩ (6 200) и Германия (5 100).

Федералната служба за информационна сигурност на Германия (BSI) също предупреди в петък (както първо отбелязаха от Heise), че около 85% от всички локални (on-premises) Exchange сървъри в Германия все още са уязвими към този проблем.

Въпреки че все още няма данни CVE-2026-62911 да е експлоатирана в реални атаки, през юни Microsoft коригира друга уязвимост в Exchange Server (CVE-2026-42897), използвана при междинни скриптови атаки (XSS), насочени към потребители на Outlook Web Access.

Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също добави CVE-2026-42897 към своя Каталог с известни експлоатирани уязвимости на 15 май и разпореди на правителствените агенции в САЩ да коригират сървърите си в рамките на две седмици.

От ноември 2021 г. насам CISA е добавила 20 уязвимости в Microsoft Exchange Server към списъка си с активно експлоатирани проблеми в сигурността, като 14 от тях са маркирани и като използвани при атаки с криптовируси (ransomware).

През октомври, след като Microsoft обяви, че Exchange 2016 и 2019 са достигнали края на поддръжката си, CISA и Агенцията за национална сигурност (NSA) публикуваха съвместни насоки за защита и укрепване на Exchange сървърите срещу атаки.

Преди два месеца Microsoft напомни на клиентите си, че актуализациите за сигурност за Exchange 2016 и Exchange 2019 ще спрат да се предоставят чрез програмата ESU през октомври 2026 г.

Актуализация 01 септември: Добавено е предупреждението от BSI.