ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

CVE-2026-62911 修复指南:Exchange Server 加固与公网暴露面收敛

CVE-2026-62911 修复指南:Exchange Server 加固与公网暴露面收敛 摘要CVE-2026-62911 是 Exchange Server MRSProxy 端点的身份验证绕过漏洞CVSS 8.0攻击者截获一台服务器的身份验证令牌后重放给另一台服务器即可被判为有效进而写入 Web Shell 并以 SYSTEM 权限执行任意命令。修复需双管齐下安装 2026 年 8 月安全更新并将 Exchange 撤出公网直连模型。CVE-2026-62911 是什么属性值官方定性Microsoft Exchange Server 中由捕获重放capture-replay导致的身份验证绕过漏洞编号CVE-2026-62911CVSS 评分8.0High受影响组件MRSProxy邮箱复制服务代理端点发现者Orange TsaiDEVCORE 研究团队Pwn2Own Berlin 2026最高奖金 20 万美元修复发布2026 年 8 月 11 日实际影响接管所有 Exchange 用户邮箱读信、发信、下载附件进一步落 Web Shell 并以 SYSTEM 执行任意命令这个漏洞的价值不在又一个 Exchange RCE而在于它把一个本不该对外开放的迁移端点变成了入口。补丁能堵住这一个洞但堵不住整台服务器都在公网上这件事本身。攻击链从令牌重放到 SYSTEMMRSProxy 是 Exchange 用于邮箱迁移和跨服务器移动的代理端点挂在与 OWA、Autodiscover、ActiveSync 相同的发布路径之下。未打补丁的版本里身份验证令牌不与会话绑定于是攻击链成立截获令牌攻击者从一个可达的 Exchange 服务器获取身份验证令牌。跨服务器重放把该令牌提交给另一台 Exchange 服务器对方判定有效。写入 Web Shell借助已通过的身份验证向服务器落盘。SYSTEM 执行以 SYSTEM 权限运行命令取得服务器的完全控制权。2026 年 8 月补丁的修复方式很直接把每个身份验证令牌与它产生的会话绑定来自其他会话的令牌一律拒绝。这也解释了为什么该漏洞的判定是身份验证绕过而非代码执行——执行是绕过之后的第二步。需要特别提示的是不要照搬微软的可利用性Exploitability与攻击代码成熟度Exploit Code Maturity评级来做优先级排序。Zero Day Initiative 在 2026 年 8 月的更新回顾中明确指出该漏洞在 Pwn2Own Berlin 上被完整演示且可用的攻击代码已提交给微软属于真实威胁而非理论风险。受影响版本与补丁获取路径版本支持状态获取修复的方式Exchange Server SE RTM受支持2026 年 8 月安全更新2026-08-11 发布Exchange Server 2019 CU14 / CU15已退出主流支持微软扩展安全更新ESU第二期计划Exchange Server 2016 CU23已退出主流支持微软扩展安全更新ESU第二期计划关键时间约束ESU 第二期计划于 2026 年 10 月结束。仍在运行 2016 / 2019 的组织可选的处置路径只剩两条——补丁与迁移且必须并行推进其中补丁这条路即将关闭。Exchange Server SE 应是迁移的终点而不是再等等的选项。先止损处置清单与执行顺序按先收暴露面、再打补丁的顺序执行。补丁解决的是已知漏洞收暴露面解决的是你尚不知道的那部分。时间上第 1 至第 3 项建议 48 小时内完成第 4 项之后按你自己的维护窗口推进不必挤在同一个窗口里。1. 确认资产与当前补丁状态# 确认版本与角色Get-ExchangeServer|Format-ListName,AdminDisplayVersion,Edition,ServerRole# 确认已安装的安全更新Get-ItemPropertyHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*|Where-Object{$_.DisplayName-like*Exchange Server*}|Select-ObjectDisplayName,DisplayVersion|Sort-ObjectDisplayName建议同时跑一遍微软官方提供的 Exchange Health Checker 脚本它会直接给出当前版本是否缺少安全更新的结论比人工比对 KB 号可靠。2. 安装 2026 年 8 月安全更新Exchange Server SE安装 2026 年 8 月安全更新具体 KB 编号以微软官方公告为准。2016 / 2019确认 ESU 授权有效后再安装未购买 ESU 的实例拿不到这个补丁必须靠暴露面收敛与迁移来兜底。安装前完成系统状态与邮箱数据库备份先在少量非生产实例上验证再分批推开。Exchange 更新会带来服务重启需预留维护窗口。3. 关闭非必要的 MRSProxyMRSProxy 默认处于禁用状态只有混合部署Exchange Hybrid、跨林迁移或跨组织邮箱移动才真正需要它。但默认禁用不等于不会被启用——混合部署配置、历史迁移遗留、运维手工开启都会把它放回来而一旦整台服务器对外发布它就会跟着一起暴露。# 查看当前启用状态Get-WebServicesVirtualDirectory|Select-ObjectServer,Name,MRSProxyEnabled,InternalUrl,ExternalUrl# 非混合/非跨林迁移环境关闭Get-WebServicesVirtualDirectory|Set-WebServicesVirtualDirectory-MRSProxyEnabled$falseiisreset/noforce注意正在使用混合部署或正在执行跨林迁移的环境不要执行第二步否则迁移任务会中断。这类环境应改为限制 MRSProxy 的来源 IP而不是直接关闭端点。4. 收口管理面ECP、RDP、远程 PowerShellECPExchange 控制面板、RDP、远程 PowerShell 从来不该对公网开放但在整台服务器直接发布的部署里它们通常顺带一起暴露了。# 清空外部 URL仅保留内网访问入口Get-EcpVirtualDirectory|Set-EcpVirtualDirectory-ExternalUrl$nullGet-PowerShellVirtualDirectory|Set-PowerShellVirtualDirectory-ExternalUrl$null同时在网络层确认3389RDP、5985 / 5986WinRM不对公网地址放行仅 443 对外。5. 在反向代理上做路径白名单如果你用反向代理nginx、IIS ARR、F5 等前置 Exchange只放行必要的业务路径其余一律断开。# 仅放行邮件客户端必需路径 location ~* ^/(owa|autodiscover|Microsoft-Server-ActiveSync|rpc|mapi)(/|$) { proxy_pass https://exchange_backend; } # EWS 按需放行仅在确需第三方集成或混合部署时打开并叠加二次认证 # location ~* ^/ews(/|$) { proxy_pass https://exchange_backend; } # 其余路径ecp、powershell 等直接断开连接 location / { return 444; }6. 验证# 从办公网以外的网络执行确认 443 之外的端口不可达Test-NetConnectionmail.contoso.com-Port 3389# 期望返回 403 / 444 / 连接重置而不是 200 或登录页curl-sS-o/dev/null-w%{http_code}\nhttps://mail.contoso.com/ecp/curl-sS-o/dev/null-w%{http_code}\nhttps://mail.contoso.com/powershell/补丁之外把 Exchange 撤出公网打补丁只能缩短一个已知漏洞的暴露窗口。Shadowserver 基金会在补丁发布三周后统计到21,899 台面向互联网且仍未打补丁的 Exchange 服务器其中约 6,200 台在美国5,100 台在德国——这个数字说明真正的瓶颈不是补丁本身而是补丁发布到补丁落地之间的时间差以及服务器本身有多大面朝向互联网。三种模型的实际差异模型互联网可达面认证粒度对未知漏洞的缓冲公网直连发布整台服务器全部虚拟目录含 ECP / PowerShell / MRSProxy仅 Exchange 自身认证无——下一个 CVE 的倒计时立即开始VPN拨入后可达内网全段网络级缺少设备状态判断中等但横向移动面大ZTNA零信任网络访问应用级仅授权用户 受管设备可见身份 设备信任状态高——互联网不可达的漏洞对攻击者不可见不引入商业产品也能做的等价动作反向代理前置认证 源 IP 白名单 ECP/PowerShell 路径封禁 条件访问策略要求合规设备。这套组合能覆盖大部分暴露面问题代价是配置分散、策略一致性靠人维护。用统一端点管理平台收敛以 ManageEngine Endpoint Central 为例它从两个方向同时切入Secure Private Access内置 ZTNA 能力把 Exchange 从公网撤下仅允许受管、受信设备上通过认证的用户访问。业务侧OWA、ActiveSync、Outlook对最终用户无感知变化管理侧ECP、RDP、远程 PowerShell不再暴露于互联网。CVE-2026-62911 的核心端点 MRSProxy 在非混合部署下随之变为互联网不可达。补丁管理补丁发布后自动分发到全部受管服务器把发布→部署的窗口从数周压缩到数小时。适用边界需要说明清楚这套能力的前提是客户端设备已经被纳管装有 Endpoint Central Agent。尚未完成纳管的设备无法享受受管设备这一判定条件需要先完成端点覆盖再切换访问模型。落地顺序建议先收管理工具ECP、RDP、远程 PowerShell 撤出公网风险最低、收益最高。再覆盖远程用户管理面稳定后把 OWA / ActiveSync 的访问切换到 ZTNA 或前置认证代理。同步打补丁在所有 Exchange 服务器上部署 2026 年 8 月更新并复核 MRSProxy 状态。排迁移计划2016 / 2019 环境把 Exchange Server SE 迁移排上日程赶在 2026 年 10 月 ESU 二期关闭前完成决策。常见问题Q打了补丁还需要关 MRSProxy 吗需要。补丁解决的是 CVE-2026-62911 这一个漏洞关闭非必要的 MRSProxy 解决的是迁移端点暴露在公网这一类问题。两者不互相替代。Q混合部署环境能不能关 MRSProxy不能。混合部署、跨林迁移、跨组织邮箱移动依赖 MRSProxy。这类环境应改为限制来源 IP、并要求强认证而不是直接关闭端点。QExchange 2016 / 2019 没买 ESU拿不到补丁怎么办只能靠暴露面收敛兜底关闭或限制 MRSProxy、封禁 ECP 与 PowerShell 的外部访问、反向代理做路径白名单、把 Exchange 撤出公网直连。同时必须启动向 Exchange Server SE 的迁移——ESU 第二期 2026 年 10 月结束后这条路也不会再提供修复。Q怎么快速判断自己的服务器是否暴露在公网从外部网络对 443、3389、5985/5986 做连通性测试访问/ecp、/powershell看是否返回登录页也可以用 Shadowserver 等第三方互联网扫描服务的公开报告做交叉核对。Q补丁会影响 Exchange 服务可用性吗会。Exchange 安全更新需要重启相关服务应在维护窗口内分批执行先验证后推广并提前完成数据库与系统状态备份。
返回列表