CVE-2026-62911 Ermöglicht Pre-Auth RCE auf Exchange Server
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine kritische Remote-Code-Ausführungsanfälligkeit vor der Authentifizierung betrifft Microsoft Exchange Server, da der erweiterte Schutz auf dem MRSProxy nicht durchgesetzt wird HTTP.sys Endpunkt. Angreifer können die Schwachstelle durch ein PetitPotam-ähnliches NTLM-Relay ausnutzen, um Maschinenkonto-Privilegien zu erlangen. Dieser Zugang kann dann durch WCF-Service-Methoden missbraucht werden, um beliebige Dateien, einschließlich ASPX-Webshells, auf die Festplatte zu schreiben und letztlich eine SYSTEM-Ebene-Kontrolle zu erreichen.
Untersuchung
Orange Tsai demonstrierte die Schwachstelle bei Pwn2Own Berlin 2026 als Teil einer Exploit-Kette mit drei Schwachstellen. Die Untersuchung zeigte, dass der HTTP.sys Endpunkt Negotiate-Authentifizierung akzeptiert, aber die Kanalbindungen nicht korrekt validiert. Diese Schwäche ermöglicht es Angreifern, Maschinenkonto-Hashes weiterzuleiten und autorisierten Zugang zu dem MailboxReplicationProxyService.
Minderung
Organisationen sollten das entsprechende Microsoft-Sicherheitsupdate anwenden, einschließlich KB5121576, KB5121575, KB5121574 oder KB5121573, je nach eingesetzter Exchange-Version. Exchange 2016 erreichte im Oktober 2025 das End-of-Life und erfordert erweiterte Sicherheitsupdates (ESU) für kontinuierlichen Schutz. Die Aktivierung des erweiterten Schutzes über Exchange-Dienste bleibt die primäre technische Minderung.
Reaktion
Wenn unerlaubte Dateierstellungen in IIS-Verzeichnissen oder ungewöhnliche WCF-Service-Aktivitäten entdeckt werden, sollten Administratoren den betroffenen Exchange-Server sofort isolieren. Sicherheitsteams sollten Protokolldateien auf NTLM-Relay-Versuche überprüfen, die den MRSProxy-Endpunkt anvisieren, und verdächtige ASPX-Ausführungen unter dem NT AUTHORITYSYSTEM Kontext überwachen. Die Integrität von MSExchangeMailboxReplication.exe.config sollte ebenfalls überprüft werden.
Angriffsablauf
Wir aktualisieren diesen Abschnitt noch.
Erkennungen
Mögliche Erstellung von Webshells in Microsoft Exchange / Sharepoint-Verzeichnissen (über file_event)
Erkennung von ASP.NET-Webshells in spezifischen IIS-Verzeichnissen [Webserver]
Erkennung der Ausnutzung von CVE-2026-62911 auf Microsoft Exchange Server [Windows-System]
## Simulationsablauf
Voraussetzung: Die Telemetrie- und Baseline-Vorflugüberprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entworfen wurde. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die exakte Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsbericht & Befehle: Der Gegner identifiziert einen Exchange Server und beabsichtigt, CVE-2026-62911 auszunutzen, indem er eine abgefangene NTLM-Authentifizierungssitzung an den MRSProxy-Endpunkt leitet. Indem er das Opfer dazu zwingt, über HTTP gegen den MRSProxy-Dienst zu authentifizieren, löst der Gegner ein erfolgreiches Netzwerk-Logon-Ereignis aus. Diese spezifische Interaktion lässt das Windows-Sicherheits-Subsystem ein Ereignisprotokoll 4624 mit
LogonType 3aufzeichnen und identifiziert den Zielservice-Kontext innerhalb desDetailedAuthenticationInformationFeldes, was genau der Auslöser für die Erkennungsregel ist. -
Regressionstests- Skript:
<# .SYNOPSIS Simuliert ein erfolgreiches NTLM-Relay zu dem MRSProxy-Endpunkt, um die CVE-2026-62911-Erkennung auszulösen. HINWEIS: Dieses Skript simuliert die Erstellung des LOGON-Ereignisses lokal zu Validierungszwecken. #> Write-Host "[+] Simulation starten: CVE-2026-62911-Relay-Versuch" -ForegroundColor Cyan # In einem echten Angriff würde dies durch ein externes Tool wie Impacket oder Responder ausgelöst # Zur Validierung der Erkennung simulieren wir den resultierenden Security Event 4624 Log-Eintrag. $EventLogEntry = @{ EventID = 4624 LogonType = 3 AuthenticationPackageName = "Negotiate" DetailedAuthenticationInformation = "MRSProxy" TargetUserName = "RelayedUser" IpAddress = "192.168.1.50" } Write-Host "[+] Erstelle simuliertes Security Event 4624..." -ForegroundColor Yellow # Da wir nicht leicht ein Kernel-Level-Sicherheitsereignis ohne Admin/System-Privilegien 'fälschen' können, # verwenden wir diesen Block, um die Telemetrie darzustellen, die in der SIEM erscheinen SOLLTE. # Um die tatsächliche SIEM-Regel zu testen, verwenden Sie ein Tool wie 'Invoke-Mimikatz' oder 'impacket-ntlmrelayx' # gegen einen Labor-Exchange-Server. Write-Host "[!] Simulations-Telemetrie-Daten-Payload:" -ForegroundColor White $EventLogEntry | Out-String | Write-Host Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie die SIEM auf EventID 4624 mit MRSProxy-Kontext." -ForegroundColor Green -
Bereinigungskommandos:
# Das Simulationsskript macht keine dauerhaften Änderungen. # Wenn manuell Laufwerke während der Vorflugprüfung zugeordnet wurden, entfernen Sie diese: Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green