Публикувана е публична proof-of-concept (PoC) демонстрация на експлойт за CVE-2026-62911 — уязвимост в Microsoft Exchange Server, свързана със слабост в механизма за прихващане и повторно използване на автентикационни данни.

Въпреки че Microsoft класифицира проблема като уязвимост за повишаване на привилегии, публикуваното изследване описва верига от атаки, която може да доведе до отдалечено изпълнение на код без предварителна автентикация и компрометиране на ниво SYSTEM в уязвими Exchange среди.

PoC демонстрацията, публикувана в GitHub от изследователя Nguyen Van Hiep, е насочена към услугата Exchange Mailbox Replication Proxy, по-известна като MRSProxy.

Документацията към експлойта твърди, че достъпната крайна точка на MRSProxy, хоствана чрез HTTP.sys, не прилага Extended Protection for Authentication, което позволява на атакуващия да пренасочи NTLM автентикацията от машинен акаунт на Exchange към услугата.

Microsoft разкри CVE-2026-62911 през август 2026 г. като проблем с прихващане и повторно използване при заобикаляне на автентикацията, засягащ локални инсталации на Microsoft Exchange Server.

Публична PoC демонстрация за Exchange Server Pre-Auth RCE

Официалното описание на Microsoft гласи, че оторизиран атакуващ може да повиши привилегиите си по мрежата. За разлика от това, наличната PoC демонстрация увеличава практическия риск, като показва NTLM relay път, който в определени конфигурации може да елиминира нуждата от предварителни Exchange идентификационни данни.

Според техническия анализ, Exchange излага MRSProxy чрез отделни крайни точки. Extended Protection защитава пътя /EWS/MRSProxy.svc, хостван чрез IIS.

Въпреки това, крайната точка MailboxReplicationServiceProxyService, хоствана чрез HTTP.sys, може да не валидира channel bindings. Това създава възможност за relay атака, при която прихваната автентикация на машинен акаунт може да бъде препратена към уязвимата Exchange услуга.

Веригата от атаки започва с принуждаване на Exchange сървър да се автентикира към контролиран от атакуващия слушател чрез техника като PetitPotam. След това атакуващият може да пренасочи NTLM автентикацията към втори уязвим Exchange сървър.

При успешен relay, машинният акаунт се третира като автентикиран от MRSProxy и получава достъп до функционалността за репликация на пощенски кутии на Exchange.

Според съобщенията PoC демонстрацията злоупотребява с WCF методи в рамките на услугата за репликация, включително IMailbox_Config6 и IMailbox_Connect. Първият метод приема файлов път, докато вторият може да накара Exchange да запише съдържание на това местоположение.

Атакуващият може да се опита да постави ASPX уеб обвивка (webshell) в уеб-достъпна IIS или Exchange виртуална директория, а след това да осъществи достъп до файла отдалечено, за да изпълни команди в контекста на Exchange услугата. Публичните доклади и техническият анализ описват потенциален резултат на ниво SYSTEM.

Уязвимостта е свързана с верига от три грешки, демонстрирана от Orange Tsai от DEVCORE на Pwn2Own Berlin 2026. Компрометирането на Exchange донесе награда от 200 000 долара по време на състезанието, което подчертава въздействието върху сигурността на свързани уязвимости в автентикацията и на ниво услуги.

Засегнатите продукти включват:

  • Exchange Server 2016 CU23
  • Exchange Server 2019 CU14 и CU15
  • Exchange Server Subscription Edition RTM

Организациите трябва незабавно да приложат корекциите за сигурност на Microsoft за Exchange от август 2026 г.

Коригираните версии включват:

  • Exchange 2016 CU23 (версия 15.1.2507.72)
  • Exchange 2019 CU14 (версия 15.2.1544.44)
  • Exchange 2019 CU15 (версия 15.2.1748.49)
  • Exchange Server Subscription Edition (версия 15.2.2562.46)

Exchange 2016 достигна края на поддръжката си през октомври 2025 г., което означава, че организациите без Extended Security Updates може да нямат поддържан начин за отстраняване на уязвимостта.

Администраторите трябва също да:

  • Проверят настройките за Extended Protection
  • Намалят ненужното излагане на Exchange услуги
  • Наблюдават за необичайна NTLM relay активност
  • Разследват неочаквани ASPX файлове в директориите на Exchange и IIS