Ping Channel
16.7K subscribers
3.25K photos
608 videos
233 files
1.83K links
🌐 کانال خبری، تحلیلی و انتقادی با موضوع فناوری اطلاعات و امنیت IT و OT

🔘تماس با مدیر کانال و پذیرش تبلیغات : @Kiaeifar
📞شماره تماس: 09126228339
🔘تاسیس: پنج‌شنبه 2 مهر 1394
⚠️این کانال کاملا شخصی بوده و به هیچ ارگان، نهاد و یا شرکتی وابسته نیست.
Download Telegram
🔴باز هم 🩸🩸🩸🅰️🩸🩸🩸🩸 و کشف یک آسیب پذیری جدید دیگر با Exploit فعال!
◀️یک آسیب‌پذیری جدی در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که از یک مشکل در NTLM Relay و Extended Protection حکایت می کند.
ماجرا از سرویس MRSProxy شروع می‌شود. یکی از Endpointهای این سرویس که مستقیماً روی HTTP.sys قرار دارد، در نسخه‌های آسیب‌پذیر Channel Binding مربوط به Extended Protection for Authentication را به‌درستی enforce نمی‌کند.
◀️در POC منتشرشده، مهاجم می‌تواند Authentication مربوط به Machine Account سرور Exchange را دریافت یا Coerce کرده و آن را به MRSProxy Relay کند. سرویس نیز این ارتباط را به‌عنوان یک Exchange Server معتبر می‌پذیرد.
🟤 اما ادامه زنجیره خطرناک‌تر است:
NTLM Coercion → NTLM Relay → MRSProxy/WCF Access → Arbitrary File Write → ASPX Webshell → SYSTEM
◀️یعنی در شرایط مناسب، یک ضعف در Authentication می‌تواند عملاً به Remote Code Execution با سطح دسترسی SYSTEM ختم شود.
نکته مهم اینجاست که مایکروسافت خود CVE-2026-62911 را با CVSS 8.0 و Severity: High به‌عنوان Elevation of Privilege ثبت کرده است؛ اما PoC عمومی نشان می‌دهد در یک زنجیره حمله، Impact عملی آن بسیار جدی‌تر از چیزی است که صرفاً از عنوان CVE برداشت می‌شود.
◀️ نسخه‌های آسیب‌پذیر شامل Exchange 2016 CU23، Exchange 2019 CU14/CU15 و Exchange Server Subscription Edition در Buildهای قبل از اصلاح امنیتی هستند.

◀️برای تیم‌های Exchange و SOC توصیه می‌شود با حساسیت بالا روی این موارد Detection داشته باشید:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایل‌های ASPX جدید
🔹 رفتار غیرمتعارف سرویس‌های WCF/MRSProxy
🔹 رخدادهای مشکوک مرتبط با NTLM Relay
🔹 اجرای Process یا Webshell تحت Contextهای Privileged و SYSTEM

🟡🟡 : برای این آسیب‌پذیری Exploit/PoC عمومی منتشر شده است. بنابراین Exchange Serverهایی که هنوز Update نشده‌اند، باید در اولویت Patch قرار بگیرند. مجددا تاکید میشود بدلیل اینکه Exchange غالبا با ساختار Active Directory به شدت در هم تنیده است نفوذ به آن را باید معادل به نفوذ به کل ساختار اکتیودایرکتوری درنظر بگیرید.
◀️یاد آور می شود این آسیب‌پذیری‌ حدودا سه هفته پیش منتشر شد و اکنون PoC آن در دسترس قرار گرفته است.
◀️بررسی ها نشان می دهد حدود 22000 سرور Exchange در دنیا هنوز Patch نشده اند و قابل نفوذ هستند.
#MicrosoftExchange #CVE_2026_62911 #ExchangeServer #NTLMRelay #CyberSecurity #ThreatDetection

📱 @PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Please open Telegram to view this post
VIEW IN TELEGRAM
😁63👍2