نزدیک به ۲۲ هزار سرور Exchange مایکروسافت همچنان در برابر یک نقص ربودن صندوق پستی با کد سوءاستفاده عمومی آسیبپذیرند

طبق اسکن منتشرشده روز سهشنبه توسط گروه پایش تهدید Shadowserver، نزدیک به ۲۲ هزار سرور Exchange مایکروسافت که در معرض اینترنت هستند، همچنان در برابر یک آسیبپذیری دور زدن احراز هویت با شدت بالا اصلاح نشدهاند — نقصی که به مهاجمان اجازه میدهد هر صندوق پستی روی دستگاه را تصاحب کنند. مایکروسافت این نقص را در بهروزرسانی امنیتی آگوست ۲۰۲۶ خود برطرف کرد، اما میزان نصب آن به قدری کند بوده که دو آژانس امنیت سایبری ملی در هفته گذشته هشدارهای عمومی جداگانه صادر کردهاند.
این آسیبپذیری با شناسه CVE-2026-62911 توسط Orange Tsai از تیم DEVCORE Research کشف شد و Exchange Server 2016، Exchange Server 2019 و Exchange Server Subscription Edition را تحت تأثیر قرار میدهد. مایکروسافت آن را «دور زدن احراز هویت با روش capture-replay» توصیف میکند که به مهاجمی با دسترسی پایه روی سرور هدف اجازه میدهد به کنترل کامل هر صندوق پستی ارتقا یابد — خواندن ایمیل، ارسال به نام هر کاربر، و دانلود پیوستها.
کد سوءاستفاده در حال گردش است
مرکز ملی امنیت سایبری هلند (NCSC-NL) هفته گذشته گزارش داد که کد سوءاستفاده کارآمد برای CVE-2026-62911 هماکنون بهصورت آنلاین در دسترس است. اسکن Shadowserver ۲۱٬۸۹۹ آدرس IP را یافت که همچنان اثر انگشت Exchange Server اصلاحنشده و در معرض دید دارند، عمدتاً در ایالات متحده (حدود ۶٬۲۰۰ سرور) و آلمان (حدود ۵٬۱۰۰). دفتر فدرال امنیت اطلاعات آلمان (BSI) روز جمعه اعلام کرد که حدود ۸۵٪ از تمام سرورهای Exchange داخلی در این کشور همچنان آسیبپذیر هستند.
چرا Exchange داخلی همیشه در این وضعیت قرار میگیرد
این یک حادثه مجزا نیست. از نوامبر ۲۰۲۱، آژانس CISA آمریکا ۲۰ آسیبپذیری جداگانه Exchange Server را به فهرست آسیبپذیریهای فعالانه سوءاستفادهشده خود افزوده که ۱۴ مورد از آنها در کمپینهای باجافزار نیز استفاده شدهاند. بخشی از این الگو ساختاری است: Exchange Server 2016 و 2019 در سال ۲۰۲۶ به پایان پشتیبانی اصلی رسیدند.
اکنون چه باید بررسی کرد
مدیران سیستمی که Exchange Server 2016، 2019 یا نسخه اشتراکی را اجرا میکنند باید نصب بهروزرسانی امنیتی آگوست ۲۰۲۶ را تأیید کنند و در نظر بگیرند که هر سروری که فوراً نمیتواند اصلاح شود، کاندیدای اولویتدار برای ایزولهسازی شبکه است.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی