22 тысячи серверов Microsoft Exchange беззащитны: эксплойт уже выложили в сеть

Для чтения чужих писем взломщикам даже не понадобятся пароли сотрудников.


hgbnus6z62845304tlxo9jgijfa2sb7p.jpg

Корпоративная почта может оказаться в руках злоумышленника после взлома одной учётной записи с минимальными правами. Почти 22 тысячи доступных из интернета серверов Microsoft Exchange не получили исправление для CVE-2026-62911 , которая позволяет захватить ящики всех сотрудников.

Microsoft оценила уязвимость на 8.0 из 10 по шкале CVSS 3.1 и отнесла её к обходу аутентификации с повторным воспроизведением данных. При такой атаке ранее перехваченный запрос снова отправляют серверу, а система принимает его за законный. После повышения прав атакующий сможет читать письма, скачивать вложения и отправлять сообщения от имени пользователей.

Официальная оценка Microsoft предполагает наличие базовых прав и действия со стороны пользователя. Однако Zero Day Initiative описывает отдельный обход аутентификации, которому не нужны учётная запись и участие жертвы. Ошибку обнаружил специалист DEVCORE Оранж Цай, а исправление вышло 11 августа 2026 года.

Shadowserver обнаружил 21 899 IP-адресов с признаками незащищённых серверов Exchange . Больше всего таких систем находилось в США, где насчитали около 6200 адресов, и Германии с 5100 адресами. Немецкое ведомство BSI оценило долю уязвимых локальных серверов Exchange в стране примерно в 85%.

Проблема затрагивает Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. Национальный центр кибербезопасности Нидерландов предупредил, что в открытом доступе уже появился код эксплуатации. Подтверждений реальных атак на момент публикации не было.

Администраторам следует установить августовские обновления безопасности или более новые версии, проверить сборки всех доступных извне серверов и просмотреть журналы входов и почтовых операций. Exchange 2016 и 2019 получают исправления только через программу расширенных обновлений, поэтому старые системы рекомендуется закрыть от интернета и заменить Exchange Server Subscription Edition.