CVE-2026-62911 的概念验证(PoC)漏洞利用代码已经公开。该漏洞的根源,是 Microsoft Exchange Server 中存在的一个身份验证捕获与重放弱点。

微软官方将其归类为权限提升问题,但已有研究揭示了一条完整攻击链——在存在漏洞的 Exchange 环境中,攻击者无需预先获取任何凭据,就能实现未认证远程代码执行(RCE),最终将权限提升到 SYSTEM 级别。
研究员 Nguyen Van Hiep 已在 GitHub 上公开了该 PoC,攻击目标直指 Exchange 邮箱复制代理服务(MRSProxy)。根据漏洞利用文档的分析,由 HTTP.sys 承载的 MRSProxy 端点并未强制执行扩展保护(Extended Protection for Authentication),这就给了攻击者可乘之机:将来自 Exchange 机器账户的 NTLM 身份验证中继到该服务。
微软于 2026 年 8 月披露了 CVE-2026-62911,将其定性为影响本地部署 Microsoft Exchange Server 的身份验证绕过捕获重放问题。
Part 01 Exchange Server 公开 PoC
微软的公开描述指出,获得授权的攻击者可以在网络上提升权限。然而,PoC 展示的 NTLM 中继路径显示,在特定配置下,攻击者可能根本不需要事先获取 Exchange 凭据——实际风险远高于官方评估。
从技术层面来看,Exchange 通过不同端点暴露了 MRSProxy。IIS 承载的 /EWS/MRSProxy.svc 路径受到扩展保护约束。
但由 HTTP.sys 承载的 MailboxReplicationService ProxyService 端点却可能不验证通道绑定。问题恰恰出在这里。
反过来想,这等于为攻击者创造了一个中继机会:先捕获机器账户的身份验证尝试,再将其转发到存在漏洞的 Exchange 服务。
攻击链的第一步,通常借助 PetitPotam 等技术,强制 Exchange 服务器向攻击者控制的监听器发起身份验证。随后,攻击者将捕获到的 NTLM 身份验证中继到第二台存在漏洞的 Exchange 服务器。
中继一旦成功,MRSProxy 会把机器账户视为已通过身份验证,从而开放 Exchange 邮箱复制功能的访问权限。
据报道,PoC 滥用了复制服务中的两个 WCF 方法:IMailbox_Config6 和 IMailbox_Connect。前者接受文件路径参数,后者则可能指示 Exchange 向该位置写入内容。
接着,攻击者可以尝试将 ASPX webshell 放置到可通过 Web 访问的 IIS 或 Exchange 虚拟目录中,远程访问该文件后,就能在 Exchange 服务上下文中执行命令。公开报告和技术分析都表明,最终完全可能拿到 SYSTEM 级权限。
这个漏洞与 DEVCORE 的 Orange Tsai 在 Pwn2Own Berlin 2026 上演示的三漏洞利用链存在关联。那场比赛中,Exchange 攻击拿下 20 万美元奖金,足以说明身份验证与服务级弱点组合利用的威力。
Part 02 受影响版本与修复版本
受影响的产品线包括:
- Exchange Server 2016 CU23
- Exchange Server 2019 CU14 / CU15
- Exchange Server Subscription Edition RTM
各组织应立即部署微软 2026 年 8 月发布的 Exchange 安全更新。
已修复的构建版本如下:
- Exchange 2016 CU23(版本
15.1.2507.72)
- Exchange 2019 CU14(版本
15.2.1544.44)
- Exchange 2019 CU15(版本
15.2.1748.49)
- Exchange Server Subscription Edition(版本
15.2.2562.46)
需要特别注意的是,Exchange 2016 已在 2025 年 10 月终止支持。这意味着未购买扩展安全更新(ESU)的组织,可能已经没有官方补救途径了。
管理员还应重点检查以下几项:验证扩展保护设置、减少 Exchange 服务不必要的暴露面、监控异常的 NTLM 中继活动,以及排查 Exchange 和 IIS 目录中是否存在意外的 ASPX 文件。
参考来源:
Public PoC Released for Microsoft Exchange Server Pre-auth RCE Vulnerability
https://cybersecuritynews.com/poc-microsoft-exchange-server-pre-auth-rce/
对 Exchange Server 安全攻防、NTLM 中继等话题感兴趣的读者,可以前往 云栈社区 参与交流与讨论。