بیش از ۲۱ هزار Microsoft Exchange Server در نقاط مختلف جهان همچنان در برابر آسیبپذیری CVE-2026-62911 ایمنسازی نشدهاند؛ نقصی امنیتی که میتواند به مهاجمان اجازه دهد Authentication را دور زده و به زیرساخت ایمیل سازمانها دسترسی پیدا کنند.
بر اساس آخرین اسکنهای روزانه Shadowserver Foundation، تا ۳۱ اوت ۲۰۲۶ در مجموع 21,899 IP Address آسیبپذیر در اینترنت شناسایی شده است. این آمار نشان میدهد با وجود انتشار Patch رسمی، هنوز تعداد زیادی از سازمانها Security Update مربوط به این آسیبپذیری را روی Exchange Serverهای خود نصب نکردهاند.
آسیبپذیری CVE-2026-62911 با امتیاز CVSS 8.0 در دسته Authentication Bypass by Capture-Replay قرار دارد و با شناسه CWE-294 ثبت شده است. Microsoft این آسیبپذیری را در ۱۱ اوت ۲۰۲۶ منتشر کرد و آن را یک نقص از نوع Elevation of Privilege معرفی کرد.
در صورت سوءاستفاده موفق، مهاجم میتواند Authentication Traffic را Capture و سپس Replay کند و خود را بهعنوان یک کاربر معتبر معرفی کند. این شرایط میتواند به افزایش سطح دسترسی مهاجم در Exchange Server منجر شود.
بررسیهای انجامشده توسط Security Researchers نشان داده است که خطر این آسیبپذیری تنها به افزایش سطح دسترسی محدود نمیشود. این نقص میتواند در کنار تکنیکهای دیگر مورد استفاده قرار گیرد و زمینه را برای حملات جدیتر علیه Exchange Server فراهم کند.
طبق گزارشهای منتشرشده، یکی از نقاط اصلی در این حمله یک MRSProxy Endpoint قابل دسترسی از اینترنت است که Extended Protection for Authentication را بهدرستی اعمال نمیکند. مهاجم میتواند از این شرایط برای NTLM Relay و انتقال NTLM Credentials مربوط به Exchange Machine Account استفاده کند و Authentication را دور بزند.
در صورت موفقیت حمله، مهاجم ممکن است بتواند به Mailboxهای سازمان دسترسی پیدا کرده و کنترل بخش قابلتوجهی از زیرساخت ایمیل را در اختیار بگیرد.
این آسیبپذیری نخستینبار در رویداد Pwn2Own Berlin 2026 توسط Trend Micro Zero Day Initiative به نمایش گذاشته شد. Zero Day Initiative همچنین ارزیابی Microsoft درباره Exploit Maturity این آسیبپذیری را مورد انتقاد قرار داده است.
نسخههای آسیبپذیر شامل Exchange Server 2016 CU23، نسخههای Exchange Server 2019 CU14 و CU15 و همچنین Exchange Server Subscription Edition RTM هستند. Microsoft اصلاحات لازم را در Security Update ماه اوت ۲۰۲۶ منتشر کرده است.
| Exchange Server Version | Vulnerable Version | Patched Build |
|---|---|---|
| Exchange Server 2016 | CU23 | 15.1.2507.72 |
| Exchange Server 2019 | CU14 | 15.2.1544.44 |
| Exchange Server 2019 | CU15 | 15.2.1748.49 |
| Exchange Server Subscription Edition | RTM | 15.2.2562.46 |
دادههای Shadowserver نشان میدهد ایالات متحده با حدود ۶۲۰۰ Exchange Server آسیبپذیر بیشترین میزان Exposure را دارد. پس از آن آلمان با حدود ۵۱۰۰ سرور آسیبپذیر در جایگاه دوم قرار گرفته است.
صدها Exchange Server آسیبپذیر دیگر نیز در بریتانیا، روسیه، کانادا، اتریش و فرانسه شناسایی شدهاند و تعداد کمتری از سیستمهای در معرض خطر در کشورهایی مانند ایتالیا، هلند و چین قرار دارند.
Shadowserver اعلام کرده است که وضعیت Exchange Serverهای آسیبپذیر را بهصورت روزانه در قالب Vulnerable Exchange Server Report بررسی و گزارش میکند تا Network Defenderها و CERTها بتوانند سیستمهای Patchنشده را سریعتر شناسایی کنند.
کارشناسان امنیتی تأکید میکنند سازمانهایی که از On-Premises Exchange استفاده میکنند باید Build Number دقیق Exchange Server خود را بررسی کنند. صرفاً نصب بودن یک Cumulative Update به این معنا نیست که سرور در برابر CVE-2026-62911 محافظت شده است، زیرا برخی Sub-Versionهای قدیمی همچنان آسیبپذیر هستند.
برای رفع این مشکل، سازمانها باید Security Update مرتبط را در سریعترین زمان ممکن نصب کرده و پس از آن سرویسهای مربوطه را Restart کنند. استفاده از TLS 1.2 یا بالاتر و Monitoring فعالیتهای غیرعادی مرتبط با NTLM Relay نیز میتواند به کاهش ریسک و شناسایی تلاشهای احتمالی Exploitation کمک کند.
با توجه به انتشار عمومی Proof-of-Concept Exploit برای CVE-2026-62911، تأخیر در نصب Patch میتواند خطر سوءاستفاده از Exchange Serverهای آسیبپذیر را افزایش دهد. در چنین شرایطی، سرورهایی که مستقیماً در دسترس اینترنت قرار دارند بیش از سایر سیستمها در معرض اسکن و حملات احتمالی قرار خواهند داشت.
منبع: cybersecuritynews.com






