CVE-2026-69356
Microsoft Exchange Server XSS-hibája hálózaton keresztüli hamisítást tesz lehetővé (CVE-2026-69356)
A Microsoft Exchange Server 2016 CU23, 2019 CU14/CU15 és Subscription Edition RTM kiadásait cross-site scripting (XSS) biztonsági rés érinti, amelynek CVSS-besorolása 9,3 (kritikus). A Microsoft a 2026. szeptemberi biztonsági frissítésekben tette közzé a javított buildeket.
Mi történt
Ez egy cross-site scripting (XSS) típusú biztonsági rés (CWE-79) a Microsoft Exchange Serverben. A Microsoft úgy írja le, hogy a bemeneti adatok semlegesítése nem megfelelő a weboldalak előállítása során, ami lehetővé teszi, hogy egy jogosulatlan támadó hálózaton keresztül hamisítást hajtson végre. A CVSS-vektor szerint a támadás távolról, alacsony komplexitással és jogosultságok nélkül végrehajtható, de ehhez egy személynek rosszindulatú webes tartalommal kell kapcsolatba lépnie. Egy sikeres kihasználás magas hatást gyakorolhat a bizalmasságra és a sértetlenségre, és mivel a hatókör megváltozik, a sérülékeny összetevőn kívüli erőforrásokra is hatással lehet. A rendelkezésre állást nem érinti.
Az ezen az oldalon elérhető adatokban nem szerepel valós környezetben történő kihasználás, nyilvános közzététel vagy CISA KEV-bejegyzés.
Kit érint
Érintett termékek és verziótartományok:
- Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.0.0-tól a 15.01.2507.073 előtti verziókig
- Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.0.0-tól a 15.02.1544.046 előtti verziókig
- Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.0.0-tól a 15.02.1748.051 előtti verziókig
- Microsoft Exchange Server Subscription Edition RTM: 15.02.0.0-tól a 15.02.2562.049 előtti verziókig
Ezek helyszíni telepítésű Microsoft Exchange Server buildek, amelyeket jellemzően levelezési, naptár- és identitással kapcsolatos szolgáltatásokra használnak. Minden Exchange-kiszolgálón ellenőrizze a buildszámot a felsorolt érintett verziótartományokkal összehasonlítva.
Mit kell most tenni
- Alkalmazza az adott Exchange Server buildhez kiadott biztonsági frissítést. A Microsoft által kiadott javított buildek a következők:
- Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.2507.073 (KB5121611)
- Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.1544.046 (KB5121610)
- Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.1748.051 (KB5121609)
- Microsoft Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
- A telepítés után minden Exchange-kiszolgálón ellenőrizze a buildszámot, és győződjön meg róla, hogy az eléri vagy meghaladja az adott kumulatív frissítéshez kiadott javított buildet.
- A Microsoft nem tett közzé kerülő megoldást. Ha a javítást nem tudja azonnal telepíteni, korlátozza az Exchange webes összetevőinek elérhetőségét, és hívja fel munkatársai figyelmét arra, hogy a váratlan felugró üzenetekkel és hivatkozásokkal óvatosan bánjanak, mert a kihasználáshoz felhasználói közreműködés szükséges.
A javításon túl
Első lépésként telepítse a biztonsági javítást. Az Exchange jellemzően az internet felől elérhető rendszer, amely identitást és levelezést kezel; ezt a kitettséget vizsgálja a Virtuális CISO szolgáltatás (vCISO), a támadási útvonalat pedig a Menedzselt kiberbiztonsági felügyelet (MDR) figyeli. A frissítés telepítése után ellenőrizze, hogy az Exchange webes végpontjainak valóban nyilvánosan elérhetőnek kell-e lenniük, és gondoskodjon arról, hogy a levelezéssel és az identitással kapcsolatos tevékenységeket is figyelemmel kísérjék. Így a következő Exchange-sérülékenység hatása korábban megfékezhető.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft Exchange Server 2016 Cumulative Update 23 | 15.01.0.0 – < 15.01.2507.073 | 15.01.2507.073 |
| Microsoft Exchange Server 2019 Cumulative Update 14 | 15.02.0.0 – < 15.02.1544.046 | 15.02.1544.046 |
| Microsoft Exchange Server 2019 Cumulative Update 15 | 15.02.0.0 – < 15.02.1748.051 | 15.02.1748.051 |
| Microsoft Exchange Server Subscription Edition RTM | 15.02.0.0 – < 15.02.2562.049 | 15.02.2562.049 |