CVE-2026-62911によりExchange Serverでの認証前RCEが可能に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
拡張保護がMRSProxyで強制されていないため、Microsoft Exchange Serverに重大な事前認証リモートコード実行の脆弱性があります HTTP.sys エンドポイント。攻撃者はPetitPotamスタイルのNTLMリレーを通じて欠陥を悪用し、マシンアカウント権限を取得することができます。このアクセスをWCFサービスメソッドを通じて悪用して任意のファイルをディスクに書き込むことができ、最終的にはSYSTEMレベルの制御を実現できます。
調査
オレンジ・ツァイはPwn2Ownベルリン2026でこの脆弱性を3つのバグのエクスプロイトチェーンの一部としてデモンストレーションしました。調査によって HTTP.sys エンドポイントがネゴシエート認証を受け入れるものの、チャンネルバインディングを適切に検証しないことが示されました。この弱点により、攻撃者はマシンアカウントのハッシュをリレーし、許可されたアクセスを取得できます MailboxReplicationProxyService.
緩和策
組織は、展開されているExchangeバージョンに応じて、KB5121576、KB5121575、KB5121574、またはKB5121573を含む適切なMicrosoftのセキュリティアップデートを適用すべきです。Exchange 2016は2025年10月にサポート終了を迎え、継続的な保護のためには拡張セキュリティ更新プログラム(ESU)が必要です。Exchangeサービス全体で拡張保護を有効にすることが主要な技術的緩和策です。
対応策
IISディレクトリでの不正なファイルの作成や異常なWCFサービスアクティビティが検出された場合、管理者は直ちに影響を受けたExchangeサーバーを隔離する必要があります。セキュリティチームは、MRSProxyエンドポイントをターゲットにしたNTLMリレー試行を記録したログを確認し、とのASPX実行を監視すべきです NT AUTHORITYSYSTEM のコンテキストで。 MSExchangeMailboxReplication.exe.config の完全性も検証すべきです。
攻撃の流れ
この部分はまだ更新中です。
検出
Microsoft Exchange / SharepointディレクトリでのWebシェル作成の可能性(file_event経由)
特定のIISディレクトリでのASP.NET Webシェルの検出 [Webserver]
Microsoft Exchange ServerでのCVE-2026-62911の悪用の検出 [Windows システム]
## シミュレーション実行
前提条件:テレメトリ&ベースラインの事前フライトチェックが通過している必要があります。
理由:このセクションは、検出ルールをトリガーするために設計された攻撃者の手法(TTP)の正確な実行を説明します。コマンドと説明は、識別されたTTPを直接反映し、検出ロジックによって想定される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃の物語とコマンド: 攻撃者はExchange Serverを特定し、キャプチャしたNTLM認証セッションをMRSProxyエンドポイントにリレーすることでCVE-2026-62911を悪用しようとします。被害者を強制してHTTPを介してMRSProxyサービスに対して認証させることで、攻撃者は成功したネットワークログオンイベントをトリガーします。この特定の相互作用は、WindowsセキュリティサブシステムがEvent ID 4624をログに記録させます
ログオンタイプ 3で、ターゲットサービスのコンテキストを詳細な認証情報フィールドに識別します。これは検出ルールの特定のトリガーです。 -
回帰テストスクリプト:
<# .SYNOPSIS MRSProxyエンドポイントへの成功するNTLMリレーをシミュレートしてCVE-2026-62911検出をトリガーします。 このスクリプトは検証目的でLOGONイベント生成をローカルでシミュレートします。 #> Write-Host "[+] シミュレーション開始:CVE-2026-62911 リレー試行" -ForegroundColor Cyan # 実際の攻撃では、これはImpacketやResponderのような外部ツールによって引き起こされるでしょう # 検出の検証のために、結果として得られるセキュリティイベント 4624 のログエントリをシミュレートします。 $EventLogEntry = @{ EventID = 4624 LogonType = 3 AuthenticationPackageName = "Negotiate" DetailedAuthenticationInformation = "MRSProxy" TargetUserName = "RelayedUser" IpAddress = "192.168.1.50" } Write-Host "[+] シミュレートされたセキュリティイベント 4624 の生成中..." -ForegroundColor Yellow # 管理者/システム特権なしでカーネルレベルのセキュリティイベントを'偽装'することは簡単ではないため, # このブロックはSIEMに表示されるべきテレメトリを表現しています。 # 実際のSIEMルールをテストするには、'Invoke-Mimikatz'や'impacket-ntlmrelayx'のようなツールを使用して # ラボでのExchangeサーバーを攻撃します。 Write-Host "[!] シミュレーションテレメトリデータペイロード:" -ForegroundColor White $EventLogEntry | Out-String | Write-Host Write-Host "[+] シミュレーション完了。SIEMでEventID 4624とMRSProxyコンテキストを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレーションスクリプトによる永続的な変更は行われません。 # 事前フライト中に手動でドライブがマッピングされた場合は、それらを削除します: Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green