CVE-2026-62911 Permite Execução Remota de Código Pré-Autenticação no Exchange Server
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma vulnerabilidade crítica de execução remota de código antes da autenticação afeta o Microsoft Exchange Server porque a Proteção Estendida não é aplicada no MRSProxy HTTP.sys ponto de extremidade. Os atacantes podem explorar a falha através de um ataque de retransmissão NTLM estilo PetitPotam para obter privilégios de conta de máquina. Esse acesso pode então ser abusado por meio de métodos de serviço WCF para gravar arquivos arbitrários, incluindo webshells ASPX, no disco e, em última análise, obter controle em nível de SISTEMA.
Investigação
Orange Tsai demonstrou a vulnerabilidade no Pwn2Own Berlim 2026 como parte de uma cadeia de exploração de três bugs. A investigação mostrou que o HTTP.sys ponto de extremidade aceita autenticação Negotiate, mas não valida adequadamente as vinculações de canal. Essa fraqueza permite que os atacantes retransmitam hashes de conta de máquina e obtenham acesso autorizado ao MailboxReplicationProxyService.
Mitigação
As organizações devem aplicar a atualização de segurança adequada da Microsoft, incluindo KB5121576, KB5121575, KB5121574 ou KB5121573, dependendo da versão do Exchange implantada. O Exchange 2016 alcançou o fim da vida útil em outubro de 2025 e requer Atualizações de Segurança Estendidas (ESU) para proteção contínua. Habilitar a Proteção Estendida em todos os serviços do Exchange continua a ser a principal mitigação técnica.
Resposta
Se a criação não autorizada de arquivos em diretórios IIS ou atividades incomuns dos serviços WCF forem detectadas, os administradores devem isolar imediatamente o servidor Exchange afetado. As equipes de segurança devem revisar os logs em busca de tentativas de retransmissão NTLM direcionadas ao ponto de extremidade MRSProxy e monitorar a execução suspeita de ASPX sob o NT AUTHORITYSYSTEM contexto. A integridade de MSExchangeMailboxReplication.exe.config também deve ser verificada.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Criação de Webshell em Diretórios do Microsoft Exchange / SharePoint (via file_event)
Detectar Webshells ASP.NET em Diretórios IIS Específicos [Servidor Web]
Detectar Exploração do CVE-2026-62911 no Microsoft Exchange Server [Sistema Windows]
## Execução de Simulação
Prerequisite: The Telemetry & Baseline Pre-flight Check must have passed.
Justificativa: Esta seção detalha a execução precisa da técnica de adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário identifica um Exchange Server e pretende explorar o CVE-2026-62911 retransmitindo uma sessão de autenticação NTLM interceptada para o ponto de extremidade MRSProxy. Ao forçar a vítima a se autenticar contra o serviço MRSProxy via HTTP, o adversário aciona um evento de logon bem-sucedido na rede. Essa interação específica faz com que o subsistema de Segurança do Windows registre um ID de Evento 4624 com
LogonType 3e identifica o contexto do serviço alvo dentro do campoDetailedAuthenticationInformationque é o gatilho específico para a regra de detecção. -
Script de Teste de Regressão:
<# .SINOPSE Simula uma retransmissão NTLM bem-sucedida para o ponto de extremidade MRSProxy para acionar a detecção do CVE-2026-62911. NOTA: Este script simula a geração do evento LOGON localmente para fins de validação. #> Write-Host "[+] Iniciando Simulação: Tentativa de Retransmissão do CVE-2026-62911" -ForegroundColor Cyan # Em um ataque real, isso seria acionado por uma ferramenta externa como Impacket ou Responder # Para validação de detecção, simulamos a entrada de log de Evento de Segurança 4624 resultante. $EventLogEntry = @{ EventID = 4624 LogonType = 3 AuthenticationPackageName = "Negotiate" DetailedAuthenticationInformation = "MRSProxy" TargetUserName = "RelayedUser" IpAddress = "192.168.1.50" } Write-Host "[+] Gerando Evento de Segurança Simulado 4624..." -ForegroundColor Yellow # Como não podemos facilmente 'falsificar' um evento de segurança em nível de kernel sem privilégios Admin/Sistema, # usamos este bloco para representar a telemetria que DEVERIA aparecer no SIEM. # Para testar a regra real do SIEM, use uma ferramenta como 'Invoke-Mimikatz' ou 'impacket-ntlmrelayx' # contra um servidor Exchange de laboratório. Write-Host "[!] Payload de Dados de Telemetria de Simulação:" -ForegroundColor White $EventLogEntry | Out-String | Write-Host Write-Host "[+] Simulação Completa. Verifique o SIEM para o EventID 4624 com o contexto MRSProxy." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhuma alteração persistente é feita pelo script de simulação. # Se unidades manuais foram mapeadas durante o pré-voo, remova-as: Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive Write-Host "[+] Limpeza Completa." -ForegroundColor Green