摘要CVE-2026-62911 是 Exchange Server MRSProxy 端点的身份验证绕过漏洞CVSS 8.0攻击者截获一台服务器的身份验证令牌后重放给另一台服务器即可被判为有效进而写入 Web Shell 并以 SYSTEM 权限执行任意命令。修复需双管齐下安装 2026 年 8 月安全更新并将 Exchange 撤出公网直连模型。CVE-2026-62911 是什么属性值官方定性Microsoft Exchange Server 中由捕获重放capture-replay导致的身份验证绕过漏洞编号CVE-2026-62911CVSS 评分8.0High受影响组件MRSProxy邮箱复制服务代理端点发现者Orange TsaiDEVCORE 研究团队Pwn2Own Berlin 2026最高奖金 20 万美元修复发布2026 年 8 月 11 日实际影响接管所有 Exchange 用户邮箱读信、发信、下载附件进一步落 Web Shell 并以 SYSTEM 执行任意命令这个漏洞的价值不在又一个 Exchange RCE而在于它把一个本不该对外开放的迁移端点变成了入口。补丁能堵住这一个洞但堵不住整台服务器都在公网上这件事本身。攻击链从令牌重放到 SYSTEMMRSProxy 是 Exchange 用于邮箱迁移和跨服务器移动的代理端点挂在与 OWA、Autodiscover、ActiveSync 相同的发布路径之下。未打补丁的版本里身份验证令牌不与会话绑定于是攻击链成立截获令牌攻击者从一个可达的 Exchange 服务器获取身份验证令牌。跨服务器重放把该令牌提交给另一台 Exchange 服务器对方判定有效。写入 Web Shell借助已通过的身份验证向服务器落盘。SYSTEM 执行以 SYSTEM 权限运行命令取得服务器的完全控制权。2026 年 8 月补丁的修复方式很直接把每个身份验证令牌与它产生的会话绑定来自其他会话的令牌一律拒绝。这也解释了为什么该漏洞的判定是身份验证绕过而非代码执行——执行是绕过之后的第二步。需要特别提示的是不要照搬微软的可利用性Exploitability与攻击代码成熟度Exploit Code Maturity评级来做优先级排序。Zero Day Initiative 在 2026 年 8 月的更新回顾中明确指出该漏洞在 Pwn2Own Berlin 上被完整演示且可用的攻击代码已提交给微软属于真实威胁而非理论风险。受影响版本与补丁获取路径版本支持状态获取修复的方式Exchange Server SE RTM受支持2026 年 8 月安全更新2026-08-11 发布Exchange Server 2019 CU14 / CU15已退出主流支持微软扩展安全更新ESU第二期计划Exchange Server 2016 CU23已退出主流支持微软扩展安全更新ESU第二期计划关键时间约束ESU 第二期计划于 2026 年 10 月结束。仍在运行 2016 / 2019 的组织可选的处置路径只剩两条——补丁与迁移且必须并行推进其中补丁这条路即将关闭。Exchange Server SE 应是迁移的终点而不是再等等的选项。先止损处置清单与执行顺序按先收暴露面、再打补丁的顺序执行。补丁解决的是已知漏洞收暴露面解决的是你尚不知道的那部分。时间上第 1 至第 3 项建议 48 小时内完成第 4 项之后按你自己的维护窗口推进不必挤在同一个窗口里。1. 确认资产与当前补丁状态# 确认版本与角色Get-ExchangeServer|Format-ListName,AdminDisplayVersion,Edition,ServerRole# 确认已安装的安全更新Get-ItemPropertyHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*|Where-Object{$_.DisplayName-like*Exchange Server*}|Select-ObjectDisplayName,DisplayVersion|Sort-ObjectDisplayName建议同时跑一遍微软官方提供的 Exchange Health Checker 脚本它会直接给出当前版本是否缺少安全更新的结论比人工比对 KB 号可靠。2. 安装 2026 年 8 月安全更新Exchange Server SE安装 2026 年 8 月安全更新具体 KB 编号以微软官方公告为准。2016 / 2019确认 ESU 授权有效后再安装未购买 ESU 的实例拿不到这个补丁必须靠暴露面收敛与迁移来兜底。安装前完成系统状态与邮箱数据库备份先在少量非生产实例上验证再分批推开。Exchange 更新会带来服务重启需预留维护窗口。3. 关闭非必要的 MRSProxyMRSProxy 默认处于禁用状态只有混合部署Exchange Hybrid、跨林迁移或跨组织邮箱移动才真正需要它。但默认禁用不等于不会被启用——混合部署配置、历史迁移遗留、运维手工开启都会把它放回来而一旦整台服务器对外发布它就会跟着一起暴露。# 查看当前启用状态Get-WebServicesVirtualDirectory|Select-ObjectServer,Name,MRSProxyEnabled,InternalUrl,ExternalUrl# 非混合/非跨林迁移环境关闭Get-WebServicesVirtualDirectory|Set-WebServicesVirtualDirectory-MRSProxyEnabled$falseiisreset/noforce注意正在使用混合部署或正在执行跨林迁移的环境不要执行第二步否则迁移任务会中断。这类环境应改为限制 MRSProxy 的来源 IP而不是直接关闭端点。4. 收口管理面ECP、RDP、远程 PowerShellECPExchange 控制面板、RDP、远程 PowerShell 从来不该对公网开放但在整台服务器直接发布的部署里它们通常顺带一起暴露了。# 清空外部 URL仅保留内网访问入口Get-EcpVirtualDirectory|Set-EcpVirtualDirectory-ExternalUrl$nullGet-PowerShellVirtualDirectory|Set-PowerShellVirtualDirectory-ExternalUrl$null同时在网络层确认3389RDP、5985 / 5986WinRM不对公网地址放行仅 443 对外。5. 在反向代理上做路径白名单如果你用反向代理nginx、IIS ARR、F5 等前置 Exchange只放行必要的业务路径其余一律断开。# 仅放行邮件客户端必需路径 location ~* ^/(owa|autodiscover|Microsoft-Server-ActiveSync|rpc|mapi)(/|$) { proxy_pass https://exchange_backend; } # EWS 按需放行仅在确需第三方集成或混合部署时打开并叠加二次认证 # location ~* ^/ews(/|$) { proxy_pass https://exchange_backend; } # 其余路径ecp、powershell 等直接断开连接 location / { return 444; }6. 验证# 从办公网以外的网络执行确认 443 之外的端口不可达Test-NetConnectionmail.contoso.com-Port 3389# 期望返回 403 / 444 / 连接重置而不是 200 或登录页curl-sS-o/dev/null-w%{http_code}\nhttps://mail.contoso.com/ecp/curl-sS-o/dev/null-w%{http_code}\nhttps://mail.contoso.com/powershell/补丁之外把 Exchange 撤出公网打补丁只能缩短一个已知漏洞的暴露窗口。Shadowserver 基金会在补丁发布三周后统计到21,899 台面向互联网且仍未打补丁的 Exchange 服务器其中约 6,200 台在美国5,100 台在德国——这个数字说明真正的瓶颈不是补丁本身而是补丁发布到补丁落地之间的时间差以及服务器本身有多大面朝向互联网。三种模型的实际差异模型互联网可达面认证粒度对未知漏洞的缓冲公网直连发布整台服务器全部虚拟目录含 ECP / PowerShell / MRSProxy仅 Exchange 自身认证无——下一个 CVE 的倒计时立即开始VPN拨入后可达内网全段网络级缺少设备状态判断中等但横向移动面大ZTNA零信任网络访问应用级仅授权用户 受管设备可见身份 设备信任状态高——互联网不可达的漏洞对攻击者不可见不引入商业产品也能做的等价动作反向代理前置认证 源 IP 白名单 ECP/PowerShell 路径封禁 条件访问策略要求合规设备。这套组合能覆盖大部分暴露面问题代价是配置分散、策略一致性靠人维护。用统一端点管理平台收敛以 ManageEngine Endpoint Central 为例它从两个方向同时切入Secure Private Access内置 ZTNA 能力把 Exchange 从公网撤下仅允许受管、受信设备上通过认证的用户访问。业务侧OWA、ActiveSync、Outlook对最终用户无感知变化管理侧ECP、RDP、远程 PowerShell不再暴露于互联网。CVE-2026-62911 的核心端点 MRSProxy 在非混合部署下随之变为互联网不可达。补丁管理补丁发布后自动分发到全部受管服务器把发布→部署的窗口从数周压缩到数小时。适用边界需要说明清楚这套能力的前提是客户端设备已经被纳管装有 Endpoint Central Agent。尚未完成纳管的设备无法享受受管设备这一判定条件需要先完成端点覆盖再切换访问模型。落地顺序建议先收管理工具ECP、RDP、远程 PowerShell 撤出公网风险最低、收益最高。再覆盖远程用户管理面稳定后把 OWA / ActiveSync 的访问切换到 ZTNA 或前置认证代理。同步打补丁在所有 Exchange 服务器上部署 2026 年 8 月更新并复核 MRSProxy 状态。排迁移计划2016 / 2019 环境把 Exchange Server SE 迁移排上日程赶在 2026 年 10 月 ESU 二期关闭前完成决策。常见问题Q打了补丁还需要关 MRSProxy 吗需要。补丁解决的是 CVE-2026-62911 这一个漏洞关闭非必要的 MRSProxy 解决的是迁移端点暴露在公网这一类问题。两者不互相替代。Q混合部署环境能不能关 MRSProxy不能。混合部署、跨林迁移、跨组织邮箱移动依赖 MRSProxy。这类环境应改为限制来源 IP、并要求强认证而不是直接关闭端点。QExchange 2016 / 2019 没买 ESU拿不到补丁怎么办只能靠暴露面收敛兜底关闭或限制 MRSProxy、封禁 ECP 与 PowerShell 的外部访问、反向代理做路径白名单、把 Exchange 撤出公网直连。同时必须启动向 Exchange Server SE 的迁移——ESU 第二期 2026 年 10 月结束后这条路也不会再提供修复。Q怎么快速判断自己的服务器是否暴露在公网从外部网络对 443、3389、5985/5986 做连通性测试访问/ecp、/powershell看是否返回登录页也可以用 Shadowserver 等第三方互联网扫描服务的公开报告做交叉核对。Q补丁会影响 Exchange 服务可用性吗会。Exchange 安全更新需要重启相关服务应在维护窗口内分批执行先验证后推广并提前完成数据库与系统状态备份。
企业数字化 ERP 产品动态
相关推荐
北京机器狗销售厂家找哪家?2026年最新3点避坑指南 北京机器狗销售厂家怎么挑,这两年我被问得最多。跑过十几个项目现场,也踩过坑:代理层层转包、参数虚标、售后找不到人。这篇不讲虚的,就说三件事——查清渠道身份、盯住多传感器融合的真实表现、把数据合规和本地售后写进合同。另… · 2026/9/23 7:20:39
BMS短路测试MOS管炸管分析:从选型配合到稳定运行的整改实践 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/23 7:20:39
3个坑教你用Python手写实现黏着语解析器 3个坑教你用Python手写实现黏着语解析器 很多刚接触自然语言处理或编译原理的朋友,卡在同一个地方:语法书背得滚瓜烂熟,正则表达式也会写,但真要自己动手搭一个能跑的项目,脑子瞬间空白。尤其是遇到“黏着语”这种词缀叠加复杂的语言结构时,那种… · 2026/9/23 7:20:39
全栈记账系统实战:Vue3+Golang+Uniapp多端开发 1. 项目概述与核心思路拆解1.1 为什么我要做这个记账系统记账这件事,本身不新鲜。市面上随手一搜就是一堆记账App,随手记、鲨鱼记账、MoneyWiz,功能一个比一个全,图表一个比一个好看。但我个人记账三年多,始终有一种“… · 2026/9/23 8:03:27
大数据与机器学习在环境科学建模中的实践应用 1. 大数据时代下的自然科学建模变革十年前我刚进入环境科学领域时,科研建模还停留在传统统计方法阶段。记得第一次处理气象站数据时,光是处理缺失值就花了两周时间,而建立的线性回归模型解释力还不到40%。如今,深度学习技术已经彻… · 2026/9/23 8:03:27
2026最新网站域名查询实战:3种方案对比解决项目落地难题 2026最新网站域名查询实战:3种方案对比解决项目落地难题 刚学会语法就急着上手,结果卡在“怎么查域名”这种基础操作上?这是很多开发者从教程走向真实项目时的第一道坎。别急,2026年最新的技术栈里,网站域名查询早已不是调个接口那么简单,而是… · 2026/9/23 8:03:21
用ttf2woff2把TTF转WOFF2,字体体积压缩60%实践指南 字体这块的活儿,看着不起眼,真做起来全是细节。最近在给一个老项目做性能优化,翻网络请求记录的时候发现首页字体文件加载得极其缓慢,.ttf 格式,一个文件动辄两三兆,打开 DevTools 的 Network 面板简直惨不… · 2026/9/23 8:03:21
Ce6-Maleimide:光敏染料与巯基反应的高效偶联技术 1. Ce6-Maleimide的结构与功能解析Ce6-Maleimide(氯菁6-马来酰亚胺)是一种将光敏分子氯菁6(Chlorin e6, Ce6)与马来酰亚胺(Maleimide)官能团通过共价键连接而成的功能化小分子。这种分子设计巧妙地将两类特… · 2026/9/23 8:03:21
3招搞定手机怎么下载微信面试难题实战项目解析 3招搞定手机怎么下载微信面试难题实战项目解析 面试被问“手机怎么下载微信”背后的原理,90%的人答不上来。别笑,这看似弱智的问题,实则是考察你对移动应用分发机制、安全校验及网络协议理解的试金石。我带过不少校招新人,他们背了八股文,却连一个A… · 2026/9/23 0:00:03
你有新短消息请注意查收:3个新手避坑指南搞定消息系统选型 你有新短消息请注意查收:3个新手避坑指南搞定消息系统选型 面试被问“高并发下如何保证消息不丢失”,你张口就是“用Redis”,结果面试官追问“如果Redis宕机了怎么办”,你瞬间卡壳。这种场景太常见了,很多新手在背八股文时,只记住了技术名词… · 2026/9/23 0:00:29