Microsoft Exchange 伺服器 MRSProxy 預先驗證 NTLM 轉送 RCE (CVE-2026-62911)

high Nessus Plugin ID 342664

概要

遠端 Microsoft Exchange Server 容易受到透過 NTLM 轉送的預先驗證遠端程式碼執行攻擊。

說明

遠端 Microsoft Exchange Server 會公開信箱複寫服務 Proxy (MRSProxy) WCF 端點,而沒有強制執行驗證擴充保護 (EPA)。/Microsoft.Exchange.MailboxReplicationService.ProxyService 的端點會直接由 HTTP.sys 裝載,並接受 NTLM 驗證,而不需要通道系結權杖。

未經驗證的攻擊者如果可以連線到網路上的兩部 Exchange 伺服器,可以透過以下方式利用此漏洞:

1. 使用 PetitPotam (MS-EFSR,未經身份驗證) 強制 Exchange 伺服器 B 向攻擊者的轉送接聽程式進行身份驗證。

2. 將擷取的電腦帳戶 NTLM 雜湊從 SMB 轉送至 Exchange 伺服器 A 上的 MRSProxy HTTPS 端點。由於未強制執行 EPA,因此儘管有跨通訊協定變更,轉送仍會成功。

3. 機器帳戶擁有 ms-Exch-EPI-Token-Serialization 權限,一旦通過身份驗證,即可授予完整的 MRSProxy 存取權限。

4. 使用攻擊者控制的檔案路徑呼叫IMailbox_Config6。
PstDestinationMailbox.ConfigPst() 不執行延伸模組驗證,允許.aspx Webshell 路徑。

5. 調用 IMailbox_Connect,觸發 PSTSession.Open() 並將檔案寫入磁碟,產生 SYSTEM-level RCE。

Nessus 已驗證 MRSProxy 端點可連線、提供 NTLM 驗證,且不會在 NTLM 類型 2 挑戰中強制執行通道繫結 (EPA),這是啟用轉送攻擊的條件。

注意:此檢查不會將任何檔案寫入目標,不會轉送或傳輸憑證,也不會建立經過驗證的工作階段。它只會執行未經驗證的 NTLM 交握探查。

解決方案

套用 2026 年 8 月 Microsoft Exchange Server 累積更新。

另請參閱

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911

Plugin 詳細資訊

嚴重性: High

ID: 342664

檔案名稱: exchange_cve-2026-62911.nbin

版本: 1.2

類型: Remote

代理程式: windows

系列: Windows

已發布: 2026/9/3

已更新: 2026/9/4

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.9

百分位數: 99.36

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-62911

CVSS v3

風險因素: High

基本分數: 8

時間性分數: 7.2

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/a:microsoft:exchange_server

必要的 KB 項目: installed_sw/Exchange Server

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/7/8

弱點發布日期: 2026/5/15

參考資訊

CVE: CVE-2026-62911