Ugrás a tartalomra

CVE-2026-69641

Microsoft Exchange Server hiányzó jogosultság-ellenőrzése jogosultságszint-emelést tesz lehetővé (CVE-2026-69641)

Kritikus 9.1 Gyártó: Microsoft Közzétéve

A Microsoft Exchange Server hiányzó jogosultság-ellenőrzésből eredő sérülékenységet tartalmaz (CVE-2026-69641). Egy hitelesített, magas jogosultságú támadó a hálózaton keresztül további jogosultságokat szerezhet. A javított biztonsági frissítések elérhetők; telepítse a felsorolt buildeket. CVSS 9,1.

Mi történt

A Microsoft Exchange Serverben hiányzik egy jogosultság-ellenőrzés (CWE-862). Egy már magas jogosultságokkal rendelkező támadó ezt a hálózaton keresztül kihasználva további jogosultságokat szerezhet, felhasználói beavatkozás nélkül. A CVSS 3.1 vektor alacsony támadási komplexitást, megváltozott hatókört, valamint a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatást ír le.

A Microsoft Fontos besorolásúnak minősíti a problémát; a CVSS 3.1 szerinti alappontszám 9,1. A Microsoft nem közölte, hogy a sérülékenységet aktívan kihasználják-e, a CVE-rekord pedig nem rögzít nyilvános közzétételt.

Kit érint

Az alábbi Microsoft Exchange Server-buildek érintettek. Ha Exchange Server 2016 CU23, Exchange Server 2019 CU14 vagy CU15, illetve Exchange Server Subscription Edition RTM rendszert futtat, ellenőrizze a pontos buildszámot.

  • Microsoft Exchange Server 2016 23. kumulatív frissítés: a 15.01.0.0 verziótól a 15.01.2507.073 verzió előtti verziókig
  • Microsoft Exchange Server 2019 14. kumulatív frissítés: a 15.02.0.0 verziótól a 15.02.1544.046 verzió előtti verziókig
  • Microsoft Exchange Server 2019 15. kumulatív frissítés: a 15.02.0.0 verziótól a 15.02.1748.051 verzió előtti verziókig
  • Microsoft Exchange Server Subscription Edition RTM: a 15.02.0.0 verziótól a 15.02.2562.049 verzió előtti verziókig

Mit kell most tenni

  1. Telepítse az Ön verzióágához tartozó biztonsági frissítést:
  • Exchange Server 2016 CU23: 15.01.2507.073 (KB5121611)
  • Exchange Server 2019 CU14: 15.02.1544.046 (KB5121610)
  • Exchange Server 2019 CU15: 15.02.1748.051 (KB5121609)
  • Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
  1. A Microsoft nem tett közzé kerülő megoldásokat ehhez a sérülékenységhez. Ha nem tudja azonnal telepíteni a javítást, korlátozza az Exchange rendszergazdai hozzáférését kizárólag megbízható hálózatokra, és figyelje a magas jogosultságú szerepkörök váratlan változásait a frissítés telepítéséig.

A javításon túl

A frissítés telepítésén túlmenően ez arra is emlékeztet, hogy a jogosultságszint-emelés egy központi üzenetküldő platformban pontosan az a tevékenység, amely nyomokat hagy a naplókban és a végponti telemetriai adatokban. A Menedzselt kiberbiztonsági felügyelet (MDR) a kompromittálódást követő tevékenységet figyeli, míg az Ellátási lánc védelem és harmadik féltől származó kockázat segít nyomon követni a javítási kitettséget a Microsoft-környezetben – és számos más szállítónál is, amelyek frissítési ciklusai ugyanezt a kockázatot hordozzák.

Érintett és javított verziók

TermékÉrintettJavítva
Microsoft Exchange Server 2016 Cumulative Update 2315.01.0.0 – < 15.01.2507.07315.01.2507.073
Microsoft Exchange Server 2019 Cumulative Update 1415.02.0.0 – < 15.02.1544.04615.02.1544.046
Microsoft Exchange Server 2019 Cumulative Update 1515.02.0.0 – < 15.02.1748.05115.02.1748.051
Microsoft Exchange Server Subscription Edition RTM15.02.0.0 – < 15.02.2562.04915.02.2562.049

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.