AIO APEX

Près de 22 000 serveurs Microsoft Exchange restent exposés à une faille de détournement de boîtes mail avec code d'exploit public

BleepingComputer
Partager:
Près de 22 000 serveurs Microsoft Exchange restent exposés à une faille de détournement de boîtes mail avec code d'exploit public

Près de 22 000 serveurs Microsoft Exchange exposés sur internet restent non corrigés contre une vulnérabilité de contournement d'authentification à haute gravité qui permet aux attaquants de détourner toutes les boîtes mail de la machine, selon un scan publié mardi par le groupe de surveillance des menaces Shadowserver. Microsoft a publié un correctif lors de sa mise à jour de sécurité d'août 2026, mais l'adoption a été si lente que deux agences nationales de cybersécurité ont émis leurs propres avertissements publics la semaine dernière.

La vulnérabilité, référencée CVE-2026-62911, a été découverte par Orange Tsai de l'équipe DEVCORE Research et affecte Exchange Server 2016, Exchange Server 2019 et Exchange Server Subscription Edition. Microsoft la décrit comme une faille de «contournement d'authentification par capture-rejeu» qui permet à un attaquant disposant de privilèges de base d'escalader vers le contrôle total de chaque boîte mail — lire les e-mails, envoyer en tant que n'importe quel utilisateur, et télécharger les pièces jointes.

Le code d'exploit circule déjà

Le Centre national néerlandais de cybersécurité (NCSC-NL) a rapporté la semaine dernière qu'un code d'exploit fonctionnel pour CVE-2026-62911 est déjà disponible en ligne. Le scan de Shadowserver a trouvé 21 899 adresses IP portant encore une empreinte Exchange Server non corrigée et exposée, principalement aux États-Unis (environ 6 200 serveurs) et en Allemagne (environ 5 100). L'Office fédéral allemand de la sécurité informatique (BSI) a averti vendredi qu'environ 85% de tous les serveurs Exchange sur site dans le pays restent vulnérables.

Que vérifier dès maintenant

Les administrateurs exécutant Exchange Server 2016, 2019 ou Subscription Edition doivent confirmer que la mise à jour de sécurité d'août 2026 est installée, vérifier si leur serveur est accessible depuis internet public, et traiter tout serveur ne pouvant être corrigé immédiatement comme candidat prioritaire à l'isolation réseau.

Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: