微软Exchange Server又摊上事了。一个编号为CVE-2026-62911的漏洞,现在有了公开的利用代码(PoC),攻击链直指未授权远程代码执行,最终可能拿下SYSTEM权限。这已经不是"理论上存在风险"的级别,而是有人把武器公开摆上了台面。
微软官方对这个漏洞的定性是"权限提升",但安全研究员Nguyen Van Hiep在GitHub上放出的PoC,展示了一条更狠的攻击路径:不需要任何凭据,就能在易受攻击的Exchange环境里实现远程代码执行,并拿到系统级控制权。官方定性和实际利用难度之间的落差,让这个漏洞的实际危险程度被严重低估了。
![]()
问题出在MRSProxy服务上
这次被盯上的目标是Exchange的Mailbox Replication Proxy服务,也就是常说的MRSProxy。根据PoC的技术文档,问题核心在于:一个可访问的、由HTTP.sys托管的MRSProxy端点,没有强制执行扩展保护认证(Extended Protection for Authentication)。
这意味着什么?攻击者可以把从Exchange机器账户捕获的NTLM认证,中继转发到这个服务上。简单说,就是骗过认证机制,让系统以为你是合法的机器账户。
更麻烦的是,Exchange对MRSProxy的暴露方式存在不一致。IIS托管的/EWS/MRSProxy.svc路径有扩展保护,但HTTP.sys托管的MailboxReplicationService ProxyService端点,可能压根不验证通道绑定。这个缝隙,就是整个攻击链的入口。
攻击链拆解:三步拿下系统
整个攻击流程可以拆成三步,每一步都有现成的工具或技术支撑:
- 强制认证:利用PetitPotam这类技术,强制Exchange服务器向攻击者控制的监听器发起认证请求。
- 中继转发:把捕获到的NTLM认证,中继到另一台存在漏洞的Exchange服务器上。
- 写入后门:如果中继成功,机器账户就被MRSProxy视为已认证,获得邮箱复制功能的访问权限。PoC里滥用WCF方法(IMailbox_Config6和IMailbox_Connect),前者接受文件路径,后者能让Exchange把内容写到那个位置。
最后一步是关键:攻击者可以把一个ASPX webshell放进IIS或Exchange的Web虚拟目录,然后远程访问这个文件,在Exchange服务上下文中执行任意命令。公开的技术分析显示,最终结果可以达到SYSTEM级别权限。
这个漏洞是怎么被发现的?
这个漏洞背后,是DEVCORE的Orange Tsai在Pwn2Own Berlin 2026上演示的三漏洞链。那场比赛里,利用这套组合拳拿下Exchange,直接赢得了20万美元的奖金。这个奖金数额本身就说明了问题的严重性——不是单个漏洞多致命,而是链在一起之后,破坏力被放大了好几个量级。
微软在2026年8月披露了这个漏洞,定性为影响本地部署Exchange Server的认证绕过、捕获重放问题。官方描述是"已授权的攻击者可以通过网络提升权限",但PoC展示的NTLM中继路径,在特定配置下可能根本不需要事先拿到Exchange凭据。
哪些版本受影响?赶紧自查
受影响的版本清单很明确,如果你还在用这些版本,现在就该动起来了:
- Exchange Server 2016 CU23
- Exchange Server 2019 CU14
- Exchange Server 2019 CU15
- Exchange Server Subscription Edition RTM
公开PoC已经存在,意味着攻击门槛被大幅拉低。以前这种级别的漏洞可能还掌握在少数研究团队手里,现在任何人都能下载代码照着打。对于还在用受影响版本的企业,这不是"要不要修"的问题,而是"多快能修"的问题。
微软的补丁应该已经发布了,但现实是很多企业的Exchange服务器因为各种原因(业务连续性、兼容性测试、变更窗口)迟迟不更新。这个漏洞的公开,等于给所有拖延症患者敲了警钟:攻击者不会等你方便的时候才动手。
如果你负责的Exchange环境在受影响列表里,建议把修复优先级提到最高。同时检查一下MRSProxy端点是否暴露在不可信网络中,以及是否已经启用了扩展保护。在补丁落地之前,这些缓解措施可能是你唯一的防线。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.