🔴باز هم 🩸🩸🩸🅰️🩸🩸🩸🩸 و کشف یک آسیب پذیری جدید دیگر با Exploit فعال!◀️یک آسیبپذیری جدی در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که از یک مشکل در NTLM Relay و Extended Protection حکایت می کند.
ماجرا از سرویس MRSProxy شروع میشود. یکی از Endpointهای این سرویس که مستقیماً روی HTTP.sys قرار دارد، در نسخههای آسیبپذیر Channel Binding مربوط به Extended Protection for Authentication را بهدرستی enforce نمیکند.
◀️در POC منتشرشده، مهاجم میتواند Authentication مربوط به Machine Account سرور Exchange را دریافت یا Coerce کرده و آن را به MRSProxy Relay کند. سرویس نیز این ارتباط را بهعنوان یک Exchange Server معتبر میپذیرد.
🟤 اما ادامه زنجیره خطرناکتر است:NTLM Coercion → NTLM Relay → MRSProxy/WCF Access → Arbitrary File Write → ASPX Webshell → SYSTEM◀️یعنی در شرایط مناسب، یک ضعف در Authentication میتواند عملاً به Remote Code Execution با سطح دسترسی SYSTEM ختم شود.
نکته مهم اینجاست که مایکروسافت خود CVE-2026-62911 را با CVSS 8.0 و Severity: High بهعنوان Elevation of Privilege ثبت کرده است؛ اما PoC عمومی نشان میدهد در یک زنجیره حمله، Impact عملی آن بسیار جدیتر از چیزی است که صرفاً از عنوان CVE برداشت میشود.
◀️ نسخههای آسیبپذیر شامل Exchange 2016 CU23، Exchange 2019 CU14/CU15 و Exchange Server Subscription Edition در Buildهای قبل از اصلاح امنیتی هستند.◀️برای تیمهای Exchange و SOC توصیه میشود با حساسیت بالا روی این موارد Detection داشته باشید:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایلهای
ASPX جدید
🔹 رفتار غیرمتعارف سرویسهای
WCF/MRSProxy🔹 رخدادهای مشکوک مرتبط با NTLM Relay
🔹 اجرای Process یا Webshell تحت Contextهای Privileged و SYSTEM
🟡🟡 : برای این آسیبپذیری Exploit/PoC عمومی منتشر شده است. بنابراین Exchange Serverهایی که هنوز Update نشدهاند، باید در اولویت Patch قرار بگیرند. مجددا تاکید میشود بدلیل اینکه Exchange غالبا با ساختار Active Directory به شدت در هم تنیده است نفوذ به آن را باید معادل به نفوذ به کل ساختار اکتیودایرکتوری درنظر بگیرید. ◀️یاد آور می شود این آسیبپذیری حدودا سه هفته پیش منتشر شد و اکنون PoC آن در دسترس قرار گرفته است.
◀️بررسی ها نشان می دهد حدود 22000 سرور Exchange در دنیا هنوز Patch نشده اند و قابل نفوذ هستند.
#MicrosoftExchange #CVE_2026_62911 #ExchangeServer #NTLMRelay #CyberSecurity #ThreatDetection 📱 @PingChannel خبر، تحلیل، انتقاد - فناوری اطلاعات🅰️🅰️🅰️🅰️