2026年9月1日——安全研究人员公开了Microsoft Exchange Server预认证远程代码执行漏洞CVE-2026-62911的完整技术细节,随后一名开发者在GitHub上发布了可用的公开概念验证利用代码。该漏洞允许本地网络内的未认证攻击者以SYSTEM最高权限执行命令。这一漏洞由安全研究员Orange Tsai在Pwn2Own Berlin 2026大赛上现场演示,赢得20万美元奖金。MB VRED安全团队随后复现了完整利用链并发布技术分析,最终推动公开PoC落地。全球估计有数十万台本地部署的Exchange服务器,而它们承载着企业最核心的通信职能。
攻击链拆解:三步拿到SYSTEM
这个漏洞的利用路径是一条精心设计的NTLM中继链:
第一步,触发认证。攻击目标是运行在MSExchangeMailboxReplication进程内的邮箱复制代理服务(MRSProxy),该服务通过一个缺少扩展保护(Extended Protection)的HTTP.sys端点暴露。攻击者首先使用PetitPotam RPC技术,强迫Exchange服务器机器账户发起认证。
第二步,中继认证。捕获的机器认证被中继到第二台Exchange服务器。技术分析的关键点在于:"HTTP.sys端点接受Negotiate认证但从不检查通道绑定。"通道绑定检查的缺失,让跨服务器的认证中继畅通无阻。
第三步,落地Web Shell。Exchange机器账户默认拥有序列化权限,因此WCF服务向攻击者授予完整管理访问。攻击者随后调用内部邮箱配置例程向磁盘写入任意文件——且不检查文件扩展名。把它指向IIS目录、调用邮箱连接例程,一个ASPX Web Shell就落了地。至此,预认证RCE完成,攻击者以SYSTEM权限完全控制服务器。
版本覆盖面与补丁状态
受影响版本清单横跨四代产品:Exchange Server 2016 CU23、2019 CU14、2019 CU15与SE RTM。修复版本对应15.01.2507.072、15.02.1544.044、15.02.1748.049与15.02.2562.046,微软已在2026年8月安全更新中提供补丁。
一个现实问题必须直面:Exchange Server 2016已于2025年10月终止支持,安全更新需要购买扩展安全更新(ESU)计划。没有ESU覆盖的组织面对的不是一个漏洞,而是一个不断扩大的漏洞敞口——攻击者清楚这一点,历史已经证明他们会专门瞄准过时的Exchange版本(ProxyLogon系列攻击的受害者分布就是前车之鉴)。
值得注意的是,当前EPSS评分仅显示1.0%的30天利用概率——但公开PoC的存在会迅速改写这个数字。从"技术细节披露"到"武器化利用工具人人可用"之间的时间差,正在以天为单位计算。
防御建议
- 立即应用8月安全更新:四个修复版本对应四代产品,无论运行哪个版本,本周内完成升级;
- 无ESU的2016用户立即规划迁移:过时Exchange的每一次漏洞披露都是一次免费的风险审计,这次别再当作耳旁风;
- 限制RPC流量与强制SMB签名:NTLM中继类攻击依赖认证可被截获转发,SMB签名直接斩断中继可行性;
- 检查MRSProxy端点的扩展保护配置:即使已打补丁,启用扩展保护仍是纵深防御的重要一层;
- 对Exchange服务器做Web Shell排查:IIS目录中的异常ASPX文件、近期新增的可疑脚本,都应纳入本轮巡检。
从Pwn2Own领奖台到GitHub公开PoC,这个漏洞走完了从"研究员的战利品"到"攻击者的弹药"的全程。企业邮件服务器是身份凭证、通信内容与业务往来的交汇点,SYSTEM权限的失守意味着整个域的信任基础被动摇。补丁已经发布一个月,剩下的时间窗口由你自己决定。