Ugrás a tartalomra

CVE-2026-69356

Microsoft Exchange Server XSS-hibája hálózaton keresztüli hamisítást tesz lehetővé (CVE-2026-69356)

Kritikus 9.3 Gyártó: Microsoft Közzétéve

A Microsoft Exchange Server 2016 CU23, 2019 CU14/CU15 és Subscription Edition RTM kiadásait cross-site scripting (XSS) biztonsági rés érinti, amelynek CVSS-besorolása 9,3 (kritikus). A Microsoft a 2026. szeptemberi biztonsági frissítésekben tette közzé a javított buildeket.

Mi történt

Ez egy cross-site scripting (XSS) típusú biztonsági rés (CWE-79) a Microsoft Exchange Serverben. A Microsoft úgy írja le, hogy a bemeneti adatok semlegesítése nem megfelelő a weboldalak előállítása során, ami lehetővé teszi, hogy egy jogosulatlan támadó hálózaton keresztül hamisítást hajtson végre. A CVSS-vektor szerint a támadás távolról, alacsony komplexitással és jogosultságok nélkül végrehajtható, de ehhez egy személynek rosszindulatú webes tartalommal kell kapcsolatba lépnie. Egy sikeres kihasználás magas hatást gyakorolhat a bizalmasságra és a sértetlenségre, és mivel a hatókör megváltozik, a sérülékeny összetevőn kívüli erőforrásokra is hatással lehet. A rendelkezésre állást nem érinti.

Az ezen az oldalon elérhető adatokban nem szerepel valós környezetben történő kihasználás, nyilvános közzététel vagy CISA KEV-bejegyzés.

Kit érint

Érintett termékek és verziótartományok:

  • Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.0.0-tól a 15.01.2507.073 előtti verziókig
  • Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.0.0-tól a 15.02.1544.046 előtti verziókig
  • Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.0.0-tól a 15.02.1748.051 előtti verziókig
  • Microsoft Exchange Server Subscription Edition RTM: 15.02.0.0-tól a 15.02.2562.049 előtti verziókig

Ezek helyszíni telepítésű Microsoft Exchange Server buildek, amelyeket jellemzően levelezési, naptár- és identitással kapcsolatos szolgáltatásokra használnak. Minden Exchange-kiszolgálón ellenőrizze a buildszámot a felsorolt érintett verziótartományokkal összehasonlítva.

Mit kell most tenni

  1. Alkalmazza az adott Exchange Server buildhez kiadott biztonsági frissítést. A Microsoft által kiadott javított buildek a következők:
  • Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.2507.073 (KB5121611)
  • Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.1544.046 (KB5121610)
  • Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.1748.051 (KB5121609)
  • Microsoft Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
  1. A telepítés után minden Exchange-kiszolgálón ellenőrizze a buildszámot, és győződjön meg róla, hogy az eléri vagy meghaladja az adott kumulatív frissítéshez kiadott javított buildet.
  2. A Microsoft nem tett közzé kerülő megoldást. Ha a javítást nem tudja azonnal telepíteni, korlátozza az Exchange webes összetevőinek elérhetőségét, és hívja fel munkatársai figyelmét arra, hogy a váratlan felugró üzenetekkel és hivatkozásokkal óvatosan bánjanak, mert a kihasználáshoz felhasználói közreműködés szükséges.

A javításon túl

Első lépésként telepítse a biztonsági javítást. Az Exchange jellemzően az internet felől elérhető rendszer, amely identitást és levelezést kezel; ezt a kitettséget vizsgálja a Virtuális CISO szolgáltatás (vCISO), a támadási útvonalat pedig a Menedzselt kiberbiztonsági felügyelet (MDR) figyeli. A frissítés telepítése után ellenőrizze, hogy az Exchange webes végpontjainak valóban nyilvánosan elérhetőnek kell-e lenniük, és gondoskodjon arról, hogy a levelezéssel és az identitással kapcsolatos tevékenységeket is figyelemmel kísérjék. Így a következő Exchange-sérülékenység hatása korábban megfékezhető.

Érintett és javított verziók

TermékÉrintettJavítva
Microsoft Exchange Server 2016 Cumulative Update 2315.01.0.0 – < 15.01.2507.07315.01.2507.073
Microsoft Exchange Server 2019 Cumulative Update 1415.02.0.0 – < 15.02.1544.04615.02.1544.046
Microsoft Exchange Server 2019 Cumulative Update 1515.02.0.0 – < 15.02.1748.05115.02.1748.051
Microsoft Exchange Server Subscription Edition RTM15.02.0.0 – < 15.02.2562.04915.02.2562.049

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.