
Wprowadzenie do problemu / definicja
Microsoft Exchange od lat pozostaje jednym z najważniejszych lokalnych systemów pocztowych wykorzystywanych przez firmy i instytucje publiczne. Nowe ustalenia pokazują jednak, że znaczna liczba publicznie dostępnych serwerów nadal nie została zabezpieczona przed krytyczną podatnością CVE-2026-62911, która może prowadzić do przejęcia dostępu do skrzynek pocztowych użytkowników.
Problem dotyczy luki określanej jako authentication bypass by capture-replay. W praktyce oznacza to możliwość obejścia mechanizmów uwierzytelniania i uzyskania nieautoryzowanego dostępu do zasobów pocztowych w środowisku Exchange.
W skrócie
Niemal 22 tys. serwerów Microsoft Exchange wystawionych do Internetu pozostaje niezałatanych mimo dostępnych poprawek bezpieczeństwa. Podatność obejmuje Exchange Server 2016, Exchange Server 2019 oraz Exchange Server Subscription Edition.
Skuteczne wykorzystanie błędu może umożliwić napastnikowi przejęcie skrzynek pocztowych użytkowników, odczyt wiadomości, wysyłanie e-maili w imieniu ofiar oraz pobieranie załączników. To stwarza warunki do dalszych ataków, w tym oszustw biznesowych i ruchu bocznego w sieci organizacji.
Kontekst / historia
Podatność została zgłoszona przez Orange Tsai z DEVCORE Research Team, a poprawki udostępniono w ramach sierpniowego Patch Tuesday 2026. Mimo publikacji aktualizacji skala ekspozycji pozostaje wysoka, co potwierdza utrzymujący się problem z tempem wdrażania poprawek w środowiskach on-premises.
Serwery Exchange od dawna są atrakcyjnym celem dla cyberprzestępców i operatorów ransomware. Wynika to z ich znaczenia operacyjnego: przechowują korespondencję biznesową, załączniki, dane uwierzytelniające oraz informacje o wysokiej wartości dla atakujących.
Dodatkowym czynnikiem ryzyka jest wiek wspieranych platform. Organizacje utrzymujące Exchange 2016 i 2019 działają często na infrastrukturze wymagającej szczególnie starannego zarządzania ekspozycją, aktualizacjami oraz planem migracji do nowszych rozwiązań.
Analiza techniczna
CVE-2026-62911 została opisana jako podatność umożliwiająca obejście uwierzytelniania z wykorzystaniem techniki capture-replay. Taki scenariusz oznacza, że napastnik może odtworzyć lub wykorzystać elementy procesu logowania, aby podnieść uprawnienia i uzyskać szerszy dostęp do usług Exchange przez sieć.
Z perspektywy obronnej szczególnie istotne są trzy aspekty. Po pierwsze, niski poziom złożoności ataku obniża próg wejścia dla cyberprzestępców. Po drugie, skutki nie ograniczają się do pojedynczego konta, lecz mogą objąć wiele lub wszystkie skrzynki w podatnym środowisku. Po trzecie, największe ryzyko dotyczy instancji wystawionych bezpośrednio do Internetu, gdzie powierzchnia ataku jest znacząco większa.
Istotnym sygnałem ostrzegawczym są także informacje o dostępności kodu exploitacyjnego. Nawet bez potwierdzenia masowego wykorzystania w realnych incydentach publiczne pojawienie się technik ataku zwykle skraca czas pomiędzy publikacją poprawki a pierwszymi próbami kompromitacji.
Konsekwencje / ryzyko
Kompromitacja środowiska pocztowego może mieć skutki wykraczające daleko poza samą usługę e-mail. Przejęta skrzynka umożliwia podszywanie się pod pracowników, przechwytywanie wątków komunikacyjnych, resetowanie haseł do innych systemów oraz przygotowanie kolejnych etapów ataku na organizację.
- wyciek korespondencji zarządczej, finansowej i prawnej,
- przejęcie komunikacji z klientami i partnerami,
- oszustwa BEC i dystrybucję złośliwych wiadomości,
- ruch boczny w środowisku domenowym lub hybrydowym,
- ryzyko regulacyjne, operacyjne i reputacyjne.
Szczególnie narażone pozostają organizacje, które utrzymują starsze wdrożenia Exchange, publikują usługi bez dodatkowych warstw ochronnych, opóźniają aktualizacje lub nie monitorują aktywnie ekspozycji zewnętrznej i zdarzeń uwierzytelniania.
Rekomendacje
Podatność CVE-2026-62911 powinna zostać potraktowana priorytetowo przez zespoły bezpieczeństwa, administratorów i działy IT. Kluczowe znaczenie ma szybkie ograniczenie ekspozycji oraz weryfikacja, czy podatne systemy nie noszą już śladów nadużyć.
- niezwłocznie wdrożyć aktualizacje bezpieczeństwa dla podatnych wersji Exchange,
- sprawdzić, które serwery są publicznie dostępne z Internetu,
- ograniczyć ekspozycję usług tylko do niezbędnych interfejsów,
- rozważyć dostęp przez VPN, reverse proxy lub kontrolę dostępu warunkowego,
- monitorować logi uwierzytelniania oraz operacje wykonywane na skrzynkach,
- przeprowadzić przegląd uprawnień kont administracyjnych i serwisowych,
- wymusić rotację poświadczeń przy podejrzeniu kompromitacji,
- szukać wskaźników naruszenia, takich jak podejrzane reguły pocztowe czy masowe pobieranie wiadomości,
- przygotować plan migracji z wersji zbliżających się do końca wsparcia.
Dla zespołów SOC ważne będzie również aktywne polowanie na zagrożenia. Warto zwrócić uwagę na nietypowe sesje użytkowników, dostęp do wielu skrzynek z jednego źródła, podejrzane przekierowania wiadomości oraz działania wykonywane przez konta o ograniczonych uprawnieniach.
Podsumowanie
Skala problemu pokazuje, że lokalne wdrożenia Microsoft Exchange nadal pozostają istotnym celem ataków. Prawie 22 tys. publicznie dostępnych i niezałatanych serwerów oznacza, że wiele organizacji wciąż nie nadąża z aktualizacjami i ograniczaniem powierzchni ataku.
W praktyce najważniejsze działania to szybkie wdrożenie poprawek, redukcja ekspozycji usług do Internetu oraz dokładna analiza logów i artefaktów pod kątem możliwej kompromitacji. W przypadku Exchange opóźnienie reakcji może oznaczać pełne przejęcie komunikacji e-mail w organizacji.
Źródła
- Nearly 22,000 Microsoft Exchange servers vulnerable to hijack attacks — https://www.bleepingcomputer.com/news/security/nearly-22-000-microsoft-exchange-servers-vulnerable-to-hijack-attacks/
- Microsoft Security Response Center: CVE-2026-62911 — https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911
- NVD: CVE-2026-62911 — https://nvd.nist.gov/vuln/detail/CVE-2026-62911
- Shadowserver Foundation Dashboard — https://dashboard.shadowserver.org/
- NCSC-NL advisory on Microsoft Exchange vulnerabilities — https://www.ncsc.nl/