SOC Prime Bias: Critical

31 Aug 2026 13:10 UTC

CVE-2026-62911 дозволяє виконання коду на сервері Exchange без автентифікації

Author Photo
SOC Prime Team linkedin icon Стежити
CVE-2026-62911 дозволяє виконання коду на сервері Exchange без автентифікації
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Критична вразливість дистанційного виконання коду без аутентифікації впливає на Microsoft Exchange Server, оскільки розширений захист не застосовується до MRSProxy HTTP.sys точка доступу. Зловмисники можуть використати цю вразливість через ретрансляцію NTLM а-ля PetitPotam, щоб отримати привілеї облікового запису машини. Цей доступ можна згодом зловживати через методи WCF сервісу для запису довільних файлів, включаючи веб-шелли ASPX, на диск і в кінцевому підсумку досягти контролю на рівні SYSTEM.

Розслідування

Orange Tsai продемонстрував вразливість на Pwn2Own Berlin 2026 як частину ланцюга експлойтів з трьох помилок. Розслідування показало, що HTTP.sys точка доступу приймає автентифікацію за допомогою Negotiate, але не правильно перевіряє зв’язування каналу. Ця слабкість дозволяє зловмисникам ретранслювати хеші облікового запису машини і отримати авторизований доступ до MailboxReplicationProxyService.

Пом’якшення

Організації повинні застосувати відповідне оновлення безпеки Microsoft, включаючи KB5121576, KB5121575, KB5121574 або KB5121573, залежно від встановленої версії Exchange. Exchange 2016 досяг кінця терміну служби в жовтні 2025 року і вимагає розширених оновлень безпеки (ESU) для подальшого захисту. Увімкнення розширеного захисту на всіх службах Exchange залишається головним технічним заходом.

Відповідь

Якщо виявлено несанкціоноване створення файлів у каталогах IIS або незвичайну активність служб WCF, адміністратори повинні негайно ізолювати уражений сервер Exchange. Команди безпеки повинні перевірити журнали на спроби ретрансляції NTLM, що націлені на MRSProxy точку доступу, і відстежувати підозрілі виконання ASPX у контексті NT AUTHORITYSYSTEM . Інтегральність MSExchangeMailboxReplication.exe.config також повинна бути перевірена.

Поточили

Ми ще оновлюємо цю частину.

Виявлення

Можливе створення веб-шелів у каталогах Microsoft Exchange / Sharepoint (через file_event)

Команда SOC Prime
28 серпня 2026

Виявлення ASP.NET веб-шелів у спеціальних каталогах IIS [Вебсервер]

Правила SOC Prime AI
28 серпня 2026

Виявлення експлуатації CVE-2026-62911 на Microsoft Exchange Server [Система Windows]

Правила SOC Prime AI
28 серпня 2026

## Виконання Симуляції

Передумови: Перевірка телеметрії та базових налаштувань повинна бути пройдена.

Аргументація: Цей розділ описує точне виконання техніки противника (TTP), розроблене для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та спрямовані на генерування точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Напрям атак та команди: Противник ідентифікує сервер Exchange і має намір експлуатувати CVE-2026-62911, ретранслюючи перехоплену сесію автентифікації NTLM до MRSProxy точки доступу. Примусивши жертву аутентифікуватися проти служби MRSProxy через HTTP, противник запускає успішну подію логону в мережі. Ця конкретна взаємодія змушує підсистему безпеки Windows журналювати подію з ідентифікатором події 4624 з LogonType 3 та ідентифікує контекст цільової служби в рамках DetailedAuthenticationInformation поля, яке є специфічним тригером для правила виявлення.

  • Сценарій регресійного тестування:

    <#
    .SYNOPSIS
    Симулює успішну ретрансляцію NTLM до MRSProxy точки доступу для запуску виявлення CVE-2026-62911.
    ПРИМІТКА: цей сценарій імітує генерацію події LOGON локально з метою перевірки.
    #>
    
    Write-Host "[+] Початок симуляції: CVE-2026-62911 спроба ретрансляції" -ForegroundColor Cyan
    
    # У реальній атаці це було б запущено зовнішнім інструментом, таким як Impacket або Responder
    # Для перевірки виявлення ми імітуємо запис у журнал безпеки події 4624.
    
    $EventLogEntry = @{
        EventID = 4624
        LogonType = 3
        AuthenticationPackageName = "Negotiate"
        DetailedAuthenticationInformation = "MRSProxy"
        TargetUserName = "RelayedUser"
        IpAddress = "192.168.1.50"
    }
    
    Write-Host "[+] Генерація симульованої події безпеки 4624..." -ForegroundColor Yellow
    
    # Оскільки ми не можемо легко "підробити" подію безпеки на рівні ядра без привілеїв адміністратора/системи,
    # ми використовуємо цей блок для представлення телеметрії, яка повинна з'явитися в SIEM.
    # Для тестування реального правила SIEM, використовуйте інструмент на зразок 'Invoke-Mimikatz' або 'impacket-ntlmrelayx'
    # проти лабораторного сервера Exchange.
    
    Write-Host "[!] Навантаження даних телеметрії симуляції:" -ForegroundColor White
    $EventLogEntry | Out-String | Write-Host
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на ідентифікатор події 4624 з контекстом MRSProxy." -ForegroundColor Green
  • Команди прибирання:

    # Жодних постійних змін не вноситься скриптом симуляції.
    # Якщо під час попередньої підготовки були під'єднані диски вручну, видаліть їх:
    Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive
    Write-Host "[+] Прибирання завершено." -ForegroundColor Green