CVE-2026-69641
Microsoft Exchange Server hiányzó jogosultság-ellenőrzése jogosultságszint-emelést tesz lehetővé (CVE-2026-69641)
A Microsoft Exchange Server hiányzó jogosultság-ellenőrzésből eredő sérülékenységet tartalmaz (CVE-2026-69641). Egy hitelesített, magas jogosultságú támadó a hálózaton keresztül további jogosultságokat szerezhet. A javított biztonsági frissítések elérhetők; telepítse a felsorolt buildeket. CVSS 9,1.
Mi történt
A Microsoft Exchange Serverben hiányzik egy jogosultság-ellenőrzés (CWE-862). Egy már magas jogosultságokkal rendelkező támadó ezt a hálózaton keresztül kihasználva további jogosultságokat szerezhet, felhasználói beavatkozás nélkül. A CVSS 3.1 vektor alacsony támadási komplexitást, megváltozott hatókört, valamint a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt magas hatást ír le.
A Microsoft Fontos besorolásúnak minősíti a problémát; a CVSS 3.1 szerinti alappontszám 9,1. A Microsoft nem közölte, hogy a sérülékenységet aktívan kihasználják-e, a CVE-rekord pedig nem rögzít nyilvános közzétételt.
Kit érint
Az alábbi Microsoft Exchange Server-buildek érintettek. Ha Exchange Server 2016 CU23, Exchange Server 2019 CU14 vagy CU15, illetve Exchange Server Subscription Edition RTM rendszert futtat, ellenőrizze a pontos buildszámot.
- Microsoft Exchange Server 2016 23. kumulatív frissítés: a 15.01.0.0 verziótól a 15.01.2507.073 verzió előtti verziókig
- Microsoft Exchange Server 2019 14. kumulatív frissítés: a 15.02.0.0 verziótól a 15.02.1544.046 verzió előtti verziókig
- Microsoft Exchange Server 2019 15. kumulatív frissítés: a 15.02.0.0 verziótól a 15.02.1748.051 verzió előtti verziókig
- Microsoft Exchange Server Subscription Edition RTM: a 15.02.0.0 verziótól a 15.02.2562.049 verzió előtti verziókig
Mit kell most tenni
- Telepítse az Ön verzióágához tartozó biztonsági frissítést:
- Exchange Server 2016 CU23: 15.01.2507.073 (KB5121611)
- Exchange Server 2019 CU14: 15.02.1544.046 (KB5121610)
- Exchange Server 2019 CU15: 15.02.1748.051 (KB5121609)
- Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
- A Microsoft nem tett közzé kerülő megoldásokat ehhez a sérülékenységhez. Ha nem tudja azonnal telepíteni a javítást, korlátozza az Exchange rendszergazdai hozzáférését kizárólag megbízható hálózatokra, és figyelje a magas jogosultságú szerepkörök váratlan változásait a frissítés telepítéséig.
A javításon túl
A frissítés telepítésén túlmenően ez arra is emlékeztet, hogy a jogosultságszint-emelés egy központi üzenetküldő platformban pontosan az a tevékenység, amely nyomokat hagy a naplókban és a végponti telemetriai adatokban. A Menedzselt kiberbiztonsági felügyelet (MDR) a kompromittálódást követő tevékenységet figyeli, míg az Ellátási lánc védelem és harmadik féltől származó kockázat segít nyomon követni a javítási kitettséget a Microsoft-környezetben – és számos más szállítónál is, amelyek frissítési ciklusai ugyanezt a kockázatot hordozzák.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Microsoft Exchange Server 2016 Cumulative Update 23 | 15.01.0.0 – < 15.01.2507.073 | 15.01.2507.073 |
| Microsoft Exchange Server 2019 Cumulative Update 14 | 15.02.0.0 – < 15.02.1544.046 | 15.02.1544.046 |
| Microsoft Exchange Server 2019 Cumulative Update 15 | 15.02.0.0 – < 15.02.1748.051 | 15.02.1748.051 |
| Microsoft Exchange Server Subscription Edition RTM | 15.02.0.0 – < 15.02.2562.049 | 15.02.2562.049 |