CVE-2026-62911 Microsoft Exchange Server Elevation of Privilege Vulnerability
8.0
Analisi su rafaelpfister.ch
- Articolo · 31 agosto 2026 CVE-2026-62911: perché l'85 per cento dei server Exchange on-premises è vulnerabile e cosa c'è dietro dal punto di vista tecnico Il BSI segnala che circa l'85 per cento dei server Exchange on-premises in Germania è vulnerabile a CVE-2026-62911. L'articolo spiega tecnicamente la falla: MRSProxy, assenza di Channel Binding, NTLM relay e la catena Pwn2Own di Orange Tsai, oltre a contestualizzare i dati e indicare la procedura concreta.
- Articolo · 19 agosto 2026 Aggiornamenti di sicurezza di Exchange dell’agosto 2026: chiusa la falla Pwn2Own, disattivato OWA Light L’SU di agosto chiude sette vulnerabilità, tra cui l’exploit di Exchange dimostrato al Pwn2Own 2026, e disattiva definitivamente OWA Light. Microsoft spiega inoltre perché gli SU per Exchange sono ora mensili e perché Exchange SE CU1 continua a farsi attendere.
Descrizione del produttore (in inglese)
Authentication bypass by capture-replay in Microsoft Exchange Server allows an authorized attacker to elevate privileges over a network. Dati di riferimento
- Produttore
- Microsoft
- Prodotti interessati
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.0 (HIGH)
- Vettore
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C- Tipo di debolezza
- CWE-294: Authentication Bypass by Capture-replay
- Pubblicata
- 11 agosto 2026