Microsoft Exchange Server уязвим к удалённому выполнению кода без входа в систему

Microsoft Exchange Server уязвим к удалённому выполнению кода без входа в систему

Нидерландский NCSC сообщил о серьёзных уязвимостях в Microsoft Exchange Server. Одна из них позволяет атакующему удалённо выполнить вредоносный код без учётных данных. Через CVE-2026-62911 злоумышленник может получить доступ к почтовым ящикам и затем продвинуться дальше по сети организации.

По данным NCSC, другие уязвимости в Exchange Server могут привести к отключению почтового сервиса, захвату пользовательских учётных записей, получению более высоких прав доступа и доступу к чувствительной информации. Ведомство рекомендует как можно скорее установить обновления, которые выпустила Microsoft.

Читайте также:
Источник изображения: bleepingcomputer

Речь идёт об Exchange Server 2016, Exchange Server 2019 и Microsoft Exchange Server Subscription Edition. Для версий 2016 и 2019 NCSC советует держать сервер только во внутренней сети, если заменить его сразу нельзя. Если версия Exchange в организации неизвестна, ведомство предлагает обратиться к IT-администратору или поставщику услуг.

Источники: Ncsc, Bleepingcomputer