Servery Microsoft Exchange vystavené zraniteľnosti umožňujúcej prevzatie poštových schránok

Vysoko závažná slabina autentifikácie v Microsoft Exchange Server ponechala takmer 22 000 systémov dostupných z internetu potenciálne vystavených riziku, čo vyvoláva obavy, že útočníci by mohli prevziať kontrolu nad firemnými poštovými schránkami, vydávať sa za zamestnancov a využívať kompromitovanú e-mailovú infraštruktúru na preniknutie hlbšie do podnikových sietí.

Zraniteľnosť, sledovaná ako CVE-2026-62911, ovplyvňuje lokálne inštalácie Microsoft Exchange Server 2016, Exchange Server 2019 a Exchange Server Subscription Edition. Microsoft vydal bezpečnostné aktualizácie riešiace túto chybu 11. augusta ako súčasť aktualizácií Patch Tuesday za august 2026.

Napriek dostupnosti opráv údaje z internetového skenovania zverejnené koncom augusta ukazujú, že značný počet inštalácií Exchange zostáva zraniteľný. Riziko sa stalo naliehavejším po správach, že technické podrobnosti a kód na zneužitie sú už verejne dostupné.

Chybu spoločnosti Microsoft nahlásil bezpečnostný výskumník Orange Tsai z výskumného tímu DEVCORE, ktorého práca už predtým odhalila niekoľko významných reťazcov útokov na Exchange Server.

Microsoft klasifikuje CVE-2026-62911 ako zraniteľnosť umožňujúcu zvýšenie oprávnení, spôsobenú obídením autentifikácie prostredníctvom techník zachytenia a opätovného prehrania. Úspešné zneužitie by mohlo útočníkovi umožniť prevziať poštové schránky Exchange, čítať súkromné správy, sťahovať prílohy a odosielať e-maily pri vydávaní sa za legitímnych používateľov.

Microsoft pridelil problému skóre závažnosti CVSS 8,0 z 10. Samostatné technické upozornenia opisujúce základný výskum však naznačujú, že jeho praktický dosah môže byť širší, než naznačuje stručný opis výrobcu.

Online bolo zistených takmer 22 000 zraniteľných serverov

Nadácia Shadowserver, nezisková organizácia skenujúca internet na odhalené a zraniteľné systémy, identifikovala medzi 27. a 31. augustom 21 899 jedinečných IP adries zobrazujúcich stopy Microsoft Exchange súvisiace s neopravenými verziami náchylnými na CVE-2026-62911.

Najväčšia koncentrácia sa nachádzala v Spojených štátoch, kde bolo zistených približne 6 200 potenciálne zraniteľných systémov. Nemecko predstavovalo približne 5 100 systémov, čo z neho robí druhú najviac zasiahnutú krajinu v skenovaní Shadowserveru.

Merania Shadowserveru sú založené primárne na vzdialene zistených verziách softvéru a stopách služieb dostupných z internetu. Údaje preto predstavujú systémy považované za zraniteľné, nie potvrdené prípady, pri ktorých bolo úspešné zneužitie otestované.

Aj s týmto upresnením je rozsah vystavenia významný. Servery Exchange bežne uchovávajú roky citlivej komunikácie, obchodné dokumenty, správy na obnovu hesiel, finančnú korešpondenciu, právne diskusie a informácie o zamestnancoch, zákazníkoch a dodávateľoch.

Keďže tieto servery sú často integrované s Active Directory a ďalšími internými službami, kompromitovanie Exchange môže útočníkom poskytnúť omnoho viac než prístup k e-mailu.

Nemecký Spolkový úrad pre bezpečnosť informačných technológií, BSI, samostatne varoval, že približne 85 % lokálnych serverov Exchange zistených v Nemecku ešte nebolo proti tejto zraniteľnosti zabezpečených.

Koncentrácia odhalených serverov v dvoch najväčších svetových ekonomikách poukazuje na pretrvávajúce ťažkosti organizácií pri udržiavaní lokálnej e-mailovej infraštruktúry, najmä keď sa staršie verzie Exchange blížia ku koncu zostávajúcich dohôd o bezpečnostných aktualizáciách.

Ako funguje obídenie autentifikácie

CVE-2026-62911 je kategorizovaná ako CWE-294: Obídenie autentifikácie zachytením a opätovným prehratím.

Pri útoku zachytením a opätovným prehratím protivník zaznamená alebo získa autentifikačný materiál vymenený počas legitímneho spojenia a následne ho opätovne odošle inej službe alebo koncovému bodu. Útočník nemusí nevyhnutne obnoviť heslo používateľa v otvorenom texte. Cieľom je namiesto toho znovu použiť autentifikačné údaje v kontexte, kde ich prijímajúci systém nesprávne akceptuje ako dôkaz identity.

Toto rozlíšenie je dôležité, pretože zmeny hesiel a viacfaktorová autentifikácia automaticky neodstránia každý scenár opätovného prehrania alebo presmerovania. Ak server dostatočne neviaže autentifikačnú výmenu na zamýšľané spojenie, koncový bod alebo reláciu, zachytené prihlasovacie údaje či tokeny môžu byť prijaté tam, kde nikdy nemali byť použité.

Verejné hodnotenie rizika spoločnosti Microsoft uvádza, že zneužitie zahŕňa sieťový prístup, nízku zložitosť, nízke oprávnenia a interakciu používateľa. Podľa spoločnosti by úspešný útočník mohol prevziať každú poštovú schránku hostovanú v ovplyvnenom prostredí Exchange.

Holandské Národné centrum kybernetickej bezpečnosti (NCSC-NL) však vystavenie opísalo závažnejšie a varovalo, že útočník môže byť schopný na diaľku vykonať škodlivý kód bez prihlasovacích údajov. NCSC-NL uviedlo, že zneužitie by mohlo poskytnúť prístup k e-mailovým účtom a potenciálne umožniť ďalší pohyb v sieti obete.

Tieto opisy si nemusia nevyhnutne odporovať. Záznam CVE od Microsoftu sumarizuje zraniteľnosť pomocou štandardizovaného modelu hodnotenia, zatiaľ čo holandská agentúra zrejme hodnotí širší reťazec útoku predvedený výskumníkmi. Obídenie autentifikácie môže slúžiť ako vstupný bod, ktorý sprístupní ďalšie chyby alebo funkcie Exchange, a napokon viesť k závažnejšiemu výsledku než samotnému prístupu k poštovým schránkam.

Organizácie by preto nemali polia „required privileges“ a „required user interaction“ interpretovať ako dôkaz, že servery Exchange dostupné z internetu predstavujú nízke riziko.

Zraniteľnosť spojená s kompromitovaním Exchange na Pwn2Own

Upozornenia iniciatívy Zero Day Initiative (ZDI) poskytujú ďalší pohľad na pôvod a možný vplyv zraniteľnosti.

CVE-2026-62911 je spojená s úspešným kompromitovaním Exchange Serveru, ktoré Orange Tsai predviedol počas hackerskej súťaže Pwn2Own Berlin 2026. Výskumník spojil tri bezpečnostné slabiny, aby dosiahol vykonanie kódu s oprávneniami SYSTEM na cieľovom serveri Exchange, za čo získal odmenu 200 000 dolárov.

ZDI zverejnila tri súvisiace upozornenia pod rovnakým identifikátorom CVE:

  • ZDI-26-534 opisuje obídenie autentifikácie zachytením a opätovným prehratím.
  • ZDI-26-535 sa týka externej kontroly cesty k súboru, ktorá môže viesť k vzdialenému vykonaniu kódu.
  • ZDI-26-538 dokumentuje slabinu nesprávnej autorizácie, ktorá môže umožniť zvýšenie oprávnení.

Tieto zistenia spolu ukazujú, prečo môže byť zraniteľnosť v praxi nebezpečnejšia, než naznačuje izolované označenie „zvýšenie oprávnení“.

Obídenie autentifikácie môže prekonať bariéru chrániacu privilegovanú funkciu Exchange. Druhá slabina potom môže útočníkovi umožniť manipulovať s cestou k súboru alebo zapisovať dáta na citlivé miesto. Tretia autorizačná chyba môže poskytnúť oprávnenia potrebné na dokončenie kompromitovania.

V spojení môžu tieto primitívy potenciálne viesť od externého spojenia k ľubovoľnému vykonaniu kódu pod vysoko privilegovaným účtom SYSTEM.

To neznamená, že každý pokus proti CVE-2026-62911 automaticky povedie k úplnému kompromitovaniu servera. Reťazce útokov závisia od konfigurácie, dostupnosti cez sieť, povolených služieb a ďalších technických podmienok. Úspešná ukážka na Pwn2Own však potvrdzuje, že zraniteľnosti sú prakticky zneužiteľné, a nie iba teoretické.

Verejný kód na zneužitie zvyšuje riziko rozsiahleho skenovania

NCSC-NL oznámilo, že kód na zneužitie CVE-2026-62911 je verejne dostupný, a vyzvalo organizácie, aby okamžite nainštalovali aktualizácie Microsoftu.

Zverejnenie kódu proof-of-concept často mení prostredie hrozieb okolo zraniteľnosti. Pred zverejnením technických podrobností môže byť zneužívanie obmedzené na pôvodných výskumníkov, dobre vybavené spravodajské služby alebo útočníkov, ktorí chybu nezávisle objavili. Keď sa uvoľní funkčný kód alebo podrobný reťazec útoku, analyzovať a prispôsobovať ho môže omnoho širšia skupina.

Táto skupina môže zahŕňať prevádzkovateľov ransomvéru, sprostredkovateľov počiatočného prístupu, vývojárov botnetov a príležitostných útočníkov skenujúcich internet na systémy, ktoré vynechali bezpečnostnú aktualizáciu.

Verejná dostupnosť kódu na zneužitie sama osebe nie je dôkazom, že prebieha škodlivé zneužívanie. K 1. septembru Microsoft neoznačil CVE-2026-62911 ako zneužívanú a zraniteľnosť nebola pridaná do katalógu Known Exploited Vulnerabilities americkej Agentúry pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry.

Preto existuje významný rozdiel medzi tým, že je zraniteľnosť zneužiteľná, a tým, že jej zneužitie bolo potvrdené pri reálnych útokoch.

História Exchange Serveru však naznačuje, že obrancovia by pred konaním nemali čakať na dôkazy o masovom zneužívaní. Predchádzajúce zraniteľnosti Exchange boli často rýchlo zneužité, pričom útočníci využívali kompromitované servery na nasadenie webových shellov, krádež prihlasovacích údajov, exfiltráciu e-mailov a vytvorenie prístupu pre následné ransomvérové operácie.

Prevzatie poštových schránok vytvára širšie podnikové riziko

Bezprostredným dôsledkom CVE-2026-62911 je možnosť neoprávneného prístupu ku všetkým poštovým schránkam v ovplyvnenom prostredí Exchange.

Táto schopnosť môže odhaliť:

  • Dôverné rozhovory medzi vedúcimi pracovníkmi a členmi správnej rady
  • Právne dokumenty a korešpondenciu s právnikmi
  • Osobné údaje zákazníkov a zamestnancov
  • Faktúry, platobné pokyny a bankové údaje
  • Odkazy na obnovenie hesiel a správy o registrácii účtov
  • Bezpečnostné upozornenia a diskusie o reakcii na incidenty
  • Zmluvy, duševné vlastníctvo a obchodne citlivé prílohy

Prístup k poštovým schránkam tiež vytvára účinný kanál na vydávanie sa za inú osobu. Útočník, ktorý odosiela správy zo skutočného účtu vedúceho pracovníka, zamestnanca financií alebo dôveryhodného interného účtu, môže obísť mnohé varovné znaky spojené s bežným phishingom.

Príjemcovia môžu vidieť očakávanú adresu, platnú firemnú doménu a autentickú históriu konverzácie. Útočníci môžu študovať existujúce vlákna a vložiť podvodné platobné pokyny, škodlivé odkazy alebo požiadavky na prihlasovacie údaje do inak legitímnej výmeny správ.

Vznikajú tak príležitosti na kompromitovanie firemného e-mailu, mzdové podvody, presmerovanie platieb dodávateľom a vysoko cielené útoky sociálneho inžinierstva.

Kompromitovanie Exchange môže tiež narušiť reakciu na incidenty. Útočníci s prístupom k poštovým schránkam bezpečnostného tímu môžu byť schopní sledovať vyšetrovania, identifikovať plány na obmedzenie útoku a zistiť, ktoré indikátory obrancovia objavili. Mohli by mazať varovania, presmerovať správy alebo používať pravidlá doručenej pošty na utajenie škodlivej aktivity.

Ak je samotný server Exchange kompromitovaný na úrovni operačného systému, útočník môže získať trvalé miesto v organizácii. Odtiaľ môžu ukradnuté servisné prihlasovacie údaje, prístup k Active Directory a dôveryhodné spojenia s ďalšími systémami podporiť laterálny pohyb.

Exchange zostáva cieľom s vysokou hodnotou

Lokálny Exchange patrí v posledných rokoch medzi najagresívnejšie napádané podnikové platformy.

Kampaň ProxyLogon z roku 2021 ukázala, ako rýchlo sa môže zneužívanie Exchange rozšíriť. Útočníci kompromitovali veľké množstvo serverov, nainštalovali webové shelly a vytvorili trvalý prístup skôr, než mnohé organizácie stihli aplikovať aktualizácie.

Následné skupiny zraniteľností vrátane ProxyShell, ProxyNotShell a ProxyToken naďalej odhaľovali slabiny v architektúre autentifikácie, autorizácie a spracovania požiadaviek v Exchange.

Katalóg Known Exploited Vulnerabilities agentúry CISA obsahuje množstvo chýb Exchange Serveru, ktoré boli pozorované pri skutočných útokoch. Viaceré sú tiež označené ako súvisiace s ransomvérovou aktivitou.

Táto história robí servery Exchange dostupné z internetu pre útočníkov obzvlášť atraktívnymi. Na rozdiel od bežnej pracovnej stanice je systém Exchange spravidla stále online, dostupný cez predvídateľné koncové body a je mu zverená najcitlivejšia komunikácia organizácie. Môže mať tiež rozsiahly prístup k infraštruktúre identity.

Útočníci nemusia pred pokusom o zneužitie nevyhnutne vedieť, ktorá organizácia server vlastní. Automatizované skenovanie dokáže identifikovať koncové body Exchange, určiť pravdepodobné verzie softvéru a spúšťať útoky vo veľkom rozsahu.

Po kompromitovaní systému možno identitu obete a jej strategickú hodnotu vyhodnotiť neskôr.

Staršie inštalácie Exchange čelia skracujúcemu sa obdobiu podpory

K vystaveniu dochádza počas náročného prechodného obdobia pre organizácie, ktoré stále prevádzkujú Exchange Server 2016 a Exchange Server 2019.

Oba produkty dosiahli koniec štandardnej podpory 14. októbra 2025. Microsoft následne sprístupnil bezpečnostné opravy registrovaným zákazníkom prostredníctvom dočasného programu Extended Security Update.

Druhé obdobie ESU sa začalo v máji 2026 a má sa skončiť na konci októbra 2026. Po tomto dátume Microsoft uvádza, že bezpečnostné aktualizácie pre Exchange 2016 a 2019 už prostredníctvom programu vydávané nebudú.

Augustové aktualizácie pokrývajúce CVE-2026-62911 sú preto dostupné oprávneným zákazníkom ESU, no toto riešenie poskytuje len krátkodobý most. Nejde o trvalú stratégiu podpory.

Organizácie prevádzkujúce staršie produkty bez pokrytia ESU nemusia byť schopné získať potrebné opravy prostredníctvom bežného procesu aktualizácie. NCSC-NL takýmto organizáciám odporučilo obmedziť ovplyvnené servery na interný prístup a tam, kde je to možné, ich nahradiť.

Microsoftom podporovaným lokálnym nástupcom je Exchange Server Subscription Edition. Organizácie môžu tiež migrovať poštové schránky a súvisiace služby do Microsoft 365 v závislosti od regulačných, prevádzkových a požiadaviek na rezidenciu dát.

Migrácia je zriedkakedy jednoduchou núdzovou akciou. Prostredia Exchange môžu podporovať staršie aplikácie, hybridné usporiadania identity, e-mailové relé, archívy na dodržiavanie predpisov a vlastné integrácie. Blížiaci sa koniec pokrytia ESU však znamená, že organizácie by mali migráciu považovať za bezpečnostný termín, nie za voliteľný projekt modernizácie.

Čo by mali administrátori urobiť teraz

Organizácie by mali začať identifikáciou každého servera Exchange vo svojom prostredí vrátane systémov, ktoré už nehostujú aktívne poštové schránky používateľov, ale zostávajú nasadené na správu, e-mailové relé, hybridné pripojenie alebo staršie aplikácie.

Administrátori by mali potvrdiť presnú verziu Exchange, úroveň kumulatívnej aktualizácie a nainštalovanú bezpečnostnú aktualizáciu z augusta 2026. Dokumentáciu Microsoftu k číslam zostavení Exchange možno použiť na porovnanie nasadených verzií s opravenými vydaniami.

Aktualizácia by mala byť nainštalovaná prostredníctvom zdokumentovaného procesu údržby Exchange. Administrátori musia tiež overiť, že inštalácia bola úspešne dokončená na každom serveri, a nespoliehať sa len na prítomnosť balíka aktualizácie alebo zdanlivo úspešnú úlohu nasadenia.

Poznámky k vydaniu Exchange za august od Microsoftu by mali byť preskúmané kvôli predpokladom, známym problémom a požiadavkám po inštalácii. Spoločnosť uviedla, že OWA Light bolo od bezpečnostnej aktualizácie z augusta 2026 vypnuté, a zákazníkom, ktorí aktualizáciu nemôžu nainštalovať, odporučila ako dočasné opatrenie vypnúť túto funkciu v súvislosti s príbuzným problémom. Takéto zmiernenia by sa nemali považovať za náhradu bezpečnostnej aktualizácie CVE-2026-62911, pokiaľ Microsoft výslovne neuvedie, že ju úplne riešia.

Malo by sa tiež znížiť vystavenie internetu. Administratívne rozhrania a služby Exchange, ktoré nemusia byť verejne prístupné, by mali byť obmedzené použitím firewallov, VPN, aplikačných proxy serverov alebo iných kontrol prístupu.

Bezpečnostné tímy by mali preskúmať logy Exchange a Windows s cieľom nájsť neočakávané autentifikačné udalosti, podozrivý prístup k poštovým schránkam, novovytvorené pravidlá doručenej pošty, nezvyčajné preposielanie správ a nezvyčajnú administratívnu aktivitu. Mali by tiež hľadať nedávno vytvorené súbory ASPX, webové shelly, neznáme naplánované úlohy, nové služby a nevysvetlené podriadené procesy spustené komponentmi Exchange alebo IIS.

Ak existuje podozrenie na kompromitovanie, samotná inštalácia aktualizácie nestačí. Oprava bráni ďalšiemu zneužívaniu opravenej zraniteľnosti, ale neodstráni perzistenciu, ukradnuté prihlasovacie údaje ani malvér, ktorý už bol na serveri vytvorený.

Potenciálne zasiahnuté organizácie by mali zachovať logy, ak je to prevádzkovo možné izolovať kompromitované hosty, vyšetrovať aktivitu Active Directory a zmeniť prihlasovacie údaje, ktoré mohli byť odhalené. Osobitná pozornosť sa má venovať privilegovaným, servisným a strojovým účtom.

Problém so záplatovaním so strategickými dôsledkami

Objavenie takmer 22 000 potenciálne zraniteľných serverov Exchange ilustruje rozdiel medzi vydaním bezpečnostnej aktualizácie a jej nasadením naprieč globálnym technologickým prostredím.

Pre mnohé organizácie je Exchange náročné aktualizovať, pretože je prevádzkovo kritický. Administrátori môžu potrebovať okná údržby, zálohy, testovanie kompatibility a plány návratu. Tieto legitímne požiadavky môžu nasadenie oneskoriť, najmä v zložitých prostrediach alebo prostrediach s nedostatkom personálu.

Útočníci žiadne z týchto obmedzení nemajú.

Keďže sú k dispozícii verejné technické informácie a desaťtisíce systémov sú identifikovateľné z internetu, časové okno na preventívne kroky sa zužuje. Aj bez potvrdeného škodlivého zneužívania CVE-2026-62911 kombinuje viacero vlastností, ktoré by obrancovia mali brať vážne: vystavenú podnikovú službu, zlyhanie hranice autentifikácie, predvedené zneužitie na úrovni SYSTEM, verejne dostupný materiál na zneužitie a veľkú neopravenú populáciu.

Organizácie prevádzkujúce Exchange Server 2016 alebo 2019 čelia aj ďalšiemu strategickému rozhodnutiu. Aplikovanie augustovej aktualizácie rieši bezprostrednú hrozbu, no blížiaci sa koniec programu ESU znamená, že tie isté organizácie môžu čoskoro zostať bez opráv budúcich zraniteľností.

Bezprostrednou prioritou je aktualizovať, znížiť vystavenie a vyšetriť možné kompromitovanie. Dlhodobou požiadavkou je presunúť zostávajúcu e-mailovú infraštruktúru na podporovanú platformu pred uzavretím dočasného obdobia bezpečnostných aktualizácií.


Viac informácií tu:

https://www.linkedin.com/comm/pulse/internet-facing-microsoft-exchange-servers-exposed-fomde