SOC Prime Bias: Critical

31 Aug 2026 13:10 UTC

CVE-2026-62911 Permet l’exécution de code à distance avant authentification sur Exchange Server

Author Photo
SOC Prime Team linkedin icon Suivre
CVE-2026-62911 Permet l’exécution de code à distance avant authentification sur Exchange Server
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une vulnérabilité critique d’exécution de code à distance avant authentification affecte Microsoft Exchange Server car la Protection étendue n’est pas appliquée sur le MRSProxy HTTP.sys point de terminaison. Les attaquants peuvent exploiter la faille via un relais NTLM de style PetitPotam pour obtenir les privilèges de compte machine. Cet accès peut ensuite être abusé via les méthodes de service WCF pour écrire des fichiers arbitraires, y compris des webshells ASPX, sur le disque et finalement obtenir un contrôle au niveau SYSTEM.

Enquête

Orange Tsai a démontré la vulnérabilité à Pwn2Own Berlin 2026 dans le cadre d’une chaîne d’exploitation de trois bogues. L’enquête a montré que le HTTP.sys point de terminaison accepte l’authentification Negotiate mais ne valide pas correctement les liaisons de canal. Cette faiblesse permet aux attaquants de relayer les hachages de compte machine et d’obtenir un accès autorisé au MailboxReplicationProxyService.

Atténuation

Les organisations doivent appliquer la mise à jour de sécurité Microsoft appropriée, y compris KB5121576, KB5121575, KB5121574 ou KB5121573, en fonction de la version d’Exchange déployée. Exchange 2016 a atteint sa fin de vie en octobre 2025 et nécessite des mises à jour de sécurité étendues (ESU) pour une protection continue. Activer la Protection étendue sur l’intégralité des services Exchange reste la principale mesure d’atténuation technique.

Réponse

Si une création de fichier non autorisée dans les répertoires IIS ou une activité de service WCF inhabituelle est détectée, les administrateurs doivent isoler immédiatement le serveur Exchange affecté. Les équipes de sécurité doivent examiner les journaux pour les tentatives de relais NTLM ciblant le point de terminaison MRSProxy et surveiller l’exécution suspecte d’ASPX sous le CONTEXT NT AUTHORITYSYSTEM contexte. L’intégrité de MSExchangeMailboxReplication.exe.config doit également être vérifiée.

Flux d’attaque

Nous sommes encore en train de mettre à jour cette partie.

Détections

Création possible de Webshells dans les répertoires Microsoft Exchange / Sharepoint (via file_event)

Équipe SOC Prime
28 août 2026

Détecter les Webshells ASP.NET dans des répertoires spécifiques IIS [Serveur Web]

Règles AI de SOC Prime
28 août 2026

Détecter l’exploitation de CVE-2026-62911 sur Microsoft Exchange Server [Système Windows]

Règles AI de SOC Prime
28 août 2026

## Exécution de la simulation

Préalable : La vérification de télémétrie & Base de référence doit avoir été passée.

Fondement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents entraîneront un mauvais diagnostic.

  • Narratif d’attaque & Commandes : L’adversaire identifie un serveur Exchange et a l’intention d’exploiter CVE-2026-62911 en relayant une session d’authentification NTLM interceptée au point de terminaison MRSProxy. En forçant la victime à s’authentifier via HTTP contre le service MRSProxy, l’adversaire déclenche un événement de connexion réseau réussi. Cette interaction spécifique provoque l’enregistrement par le sous-système de sécurité Windows d’un ID d’événement 4624 avec LogonType 3 et identifie le contexte de service cible dans le DetailedAuthenticationInformation champ, qui est le déclencheur spécifique pour la règle de détection.

  • Script de test de régression :

    <#
    .SYNOPSIS
    Simule un relais NTLM réussi vers le point de terminaison MRSProxy pour déclencher la détection de CVE-2026-62911.
    NOTE : Ce script simule la génération d'un événement LOGON localement à des fins de validation.
    #>
    
    Write-Host "[+] Commencer la Simulation : Tentative de Relais CVE-2026-62911" -ForegroundColor Cyan
    
    # Lors d'une vraie attaque, cela serait déclenché par un outil externe comme Impacket ou Responder
    # Pour la validation de la détection, nous simulons l'entrée de journal de l'Événement de Sécurité 4624 résultant.
    
    $EventLogEntry = @{
        EventID = 4624
        LogonType = 3
        AuthenticationPackageName = "Negotiate"
        DetailedAuthenticationInformation = "MRSProxy"
        TargetUserName = "RelayedUser"
        IpAddress = "192.168.1.50"
    }
    
    Write-Host "[+] Génération de l'Événement de Sécurité Simulé 4624..." -ForegroundColor Yellow
    
    # Comme nous ne pouvons pas facilement 'simuler' un événement de sécurité au niveau du kernel sans privilèges Admin/Système,
    # nous utilisons ce bloc pour représenter la télémétrie qui DOIT apparaître dans le SIEM.
    # Pour tester réellement la règle SIEM, utiliser un outil comme 'Invoke-Mimikatz' ou 'impacket-ntlmrelayx'
    # contre un serveur Exchange de laboratoire.
    
    Write-Host "[!] Charge Utile des Données de Télémétrie de la Simulation :" -ForegroundColor White
    $EventLogEntry | Out-String | Write-Host
    
    Write-Host "[+] Simulation Terminée. Vérifiez le SIEM pour l'événement ID 4624 avec le contexte MRSProxy." -ForegroundColor Green
  • Commandes de nettoyage :

    # Aucune modification persistante n'est faite par le script de simulation.
    # Si des lecteurs ont été mappés manuellement pendant le pré-vol, retirez-les :
    Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Green