Næsten 22.000 interneteksponerede Microsoft Exchange-servere er fortsat ikke opdateret mod en alvorlig sårbarhed, der kan gøre det muligt for angribere at overtage brugernes e-mailkonti.

Sårbarheden, CVE-2026-62911, påvirker Exchange Server 2016, Exchange Server 2019 og Exchange Server Subscription Edition. Microsoft rettede problemet i sine Patch Tuesday-opdateringer i august 2026.

Sårbarheden kan give angribere adgang til alle e-mailkonti

Orange Tsai fra DEVCORE Research Team rapporterede sårbarheden, som er en omgåelse af autentificering forårsaget af et capture-replay-problem.

En angriber med grundlæggende adgang til en sårbar server kan udnytte fejlen i et angreb med lav kompleksitet, der kræver brugerinteraktion. En vellykket udnyttelse kan gøre det muligt at hæve rettighederne over netværket.

Sikkerhedsforskere advarede om, at en angriber kan overtage alle Exchange-e-mailkonti på den berørte server. Denne adgang kan gøre det muligt at sende og læse e-mails samt downloade vedhæftede filer.

Selvom Microsoft ikke har bekræftet aktiv udnyttelse, oplyste Nederlands National Cyber Security Centre, at offentlig exploitkode allerede er tilgængelig.

De fleste eksponerede servere er i USA og Tyskland

Shadowserver identificerede 21.899 IP-adresser med Microsoft Exchange Server-fingeraftryk, som fortsat var eksponerede på internettet og ikke opdateret.

USA tegnede sig for omkring 6.200 af disse systemer, mens Tyskland havde cirka 5.100. Tallene bekræfter ikke, hvor mange servere der fortsat er aktivt sårbare, men de viser, at et stort antal potentielt berørte systemer er tilgængelige fra internettet.

Nederlands NCSC opfordrede administratorer til straks at installere Microsofts opdateringer. Myndigheden anbefalede også organisationer, der kører Exchange Server 2016 eller 2019, at begrænse serverne til intern adgang og erstatte dem, hvor det er muligt.

Ældre Exchange-versioner nærmer sig en deadline

Exchange Server 2016 og 2019 modtager kun sikkerhedsopdateringer gennem Microsofts Extended Security Updates-program. Microsoft har oplyst, at disse opdateringer stopper i oktober 2026.

Virksomheden havde tidligere advaret kunder om, at begge versioner havde nået slutningen af deres supportperiode. CISA og NSA offentliggjorde senere fælles vejledning om sikkerhedshærdning for at hjælpe organisationer med at beskytte deres Exchange-miljøer.

Exchange-servere har ofte været mål for cyberkriminelle og statsstøttede grupper. Siden november 2021 har CISA tilføjet 20 sårbarheder i Exchange Server til sit Known Exploited Vulnerabilities-katalog, herunder 14, der er knyttet til ransomware-aktivitet.

Microsoft rettede også en anden aktivt udnyttet Exchange-sårbarhed, CVE-2026-42897, i juni efter cross-site scripting-angreb mod brugere af Outlook Web Access.


0 svar til “Næsten 22.000 Microsoft Exchange-servere sårbare over for kapring”