CVE-2026-62911:Exchange 认证绕过漏洞 PoC 公开,2.1 万台服务器仍暴露公网

事件概述

Microsoft Exchange Server 认证绕过漏洞 CVE-2026-62911(微软评分 CVSS 8.0,ZDI 评分 8.1)正进入高危窗口期:补丁随 2026 年 8 月例行更新发布已近一个月,但 Shadowserver Foundation 8 月 31 日监测数据显示,仍有 21899 个面向互联网的 Exchange 实例未修复,其中美国约 6200 个、德国约 5100 个;德国联邦信息安全局(BSI)报告截至 9 月 1 日德国约 85% 的本地部署 Exchange 服务器尚未打补丁。8 月 28 日,荷兰国家网络安全中心(NCSC-NL)确认公开利用代码已出现,并将该漏洞优先级上调至「高」,评价其为「低门槛、易于武器化」。

该漏洞影响 Exchange Server 2016、2019 与 Subscription Edition(SE),源于邮箱复制服务(MRSProxy)两条路径的架构差异:/EWS/MRSProxy.svc 由 IIS 承载并启用了身份验证扩展保护(EPA),而 /Microsoft.Exchange.MailboxReplicationService.ProxyService 由 HTTP.sys 承载、缺少 EPA 强制——攻击者可借助 PetitPotam 类技术强制 Exchange 机器账户发起 NTLM 认证并中继到后者。

从认证绕到处 SYSTEM 权限执行

DEVCORE 研究员 Orange Tsai 在 Pwn2Own Berlin 2026 上演示的完整链路获得 20 万美元奖金:NTLM 中继获取访问权后,滥用 WCF 方法 IMailbox_Config6(攻击者可控文件路径)与 IMailbox_Connect,将 ASPX WebShell 写入 IIS 目录,最终以 SYSTEM 权限实现远程代码执行。8 月下旬 GitHub 上出现完整 Python PoC(160 star、27 fork),进一步降低了利用门槛。目前尚未确认在野利用,微软将利用可能性评为「Less Likely」,但 ZDI 公开质疑了这一评级。

成功利用的后果不限于单台服务器:攻击者可接管组织内全部用户邮箱、读取发送邮件、下载附件,邮箱中的密码重置邮件、财务信息与内部通信又可成为横向移动的跳板。

修复建议

Microsoft 已在 2026 年 8 月更新中发布修复:KB5121573(Subscription Edition RTM)、KB5121574(2019 CU15)、KB5121575(2019 CU14)、KB5121576(2016 CU23)。运维建议:

  • 立即应用对应版本补丁,并以外部扫描确认修复生效,而非仅确认更新已下载;
  • 无法立即修复的,将 MRSProxy 端点限制为仅内网访问;
  • Exchange 2016 已于 2025 年 10 月停止主流支持,安全更新仅通过 ESU 提供,且 ESU 将于 2026 年 10 月到期,应尽快规划迁移至 Subscription Edition;
  • 排查日志中针对两条 MRSProxy 路径的异常 NTLM 认证与 IMailbox_* 方法调用。

参考来源