CVE-2026-62911 Microsoft Exchange Server Elevation of Privilege Vulnerability
8.0
Analyse sur rafaelpfister.ch
- Article · 31 août 2026 CVE-2026-62911 : pourquoi 85 % des serveurs Exchange sur site sont vulnérables et ce qui se cache techniquement derrière Le BSI indique qu’environ 85 % des serveurs Exchange sur site en Allemagne sont vulnérables à CVE-2026-62911. Cet article explique techniquement la faille : MRSProxy, absence de Channel Binding, relais NTLM et chaîne Pwn2Own d’Orange Tsai, ainsi que l’interprétation des chiffres et la marche à suivre concrète.
- Article · 19 août 2026 Mises à jour de sécurité Exchange d’août 2026 : faille Pwn2Own corrigée, OWA Light désactivé La SU d’août corrige sept vulnérabilités, dont l’exploit Exchange démontré lors de Pwn2Own 2026, et désactive définitivement OWA Light. Microsoft explique également pourquoi les SU Exchange paraissent désormais chaque mois et pourquoi Exchange SE CU1 se fait toujours attendre.
Description de l'éditeur (en anglais)
Authentication bypass by capture-replay in Microsoft Exchange Server allows an authorized attacker to elevate privileges over a network. Données de référence
- Éditeur
- Microsoft
- Produits concernés
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.0 (HIGH)
- Vecteur
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C- Type de faiblesse
- CWE-294: Authentication Bypass by Capture-replay
- Publiée
- 11 août 2026