Microsoft Exchange Server MRSProxy 预身份验证 NTLM 中继 RCE (CVE-2026-62911)

high Nessus 插件 ID 342664

简介

远程 Microsoft Exchange Server 容易遭受通过 NTLM 中继进行的预身份验证远程代码执行攻击。

描述

远程 Microsoft Exchange Server 在未强制执行扩展身份验证保护 (EPA) 的情况下暴露邮箱复制服务代理 (MRSProxy) WCF 端点。/Microsoft.Exchange.MailboxReplicationService.ProxyService 的终结点由 HTTP.sys 直接托管,并接受 NTLM 身份验证,而无需通道绑定标记。

可访问网络上两个 Exchange 服务器的未经身份验证的攻击者可通过以下方式利用此问题:

1. 使用 PetitPotam(MS-EFSR,未经身份验证)迫使 Exchange 服务器 B 向攻击者的中继监听器进行身份验证。

2. 将捕获的机器帐户 NTLM 哈希从 SMB 中继到 Exchange 服务器 A 上的 MRSProxy HTTPS 端点。由于未强制执行 EPA,因此尽管跨协议发生更改,中继仍会成功。

3. 计算机帐户拥有 ms-Exch-EPI-Token-Serialization 权限,在经过身份验证后授予完整的 MRSProxy 访问权限。

4. 使用攻击者控制的文件路径调用 IMailbox_Config6。
PstDestinationMailbox.ConfigPst() 未执行扩展验证,从而允许.aspx webshell 路径。

5. 调用 IMailbox_Connect,触发 PSTSession.Open() 并将文件写入磁盘,从而生成 SYSTEM 级 RCE。

Nessus 已验证 MRSProxy 端点可访问、提供 NTLM 身份验证,并且未在 NTLM 类型 2 质询中强制执行通道绑定 (EPA),即启用中继攻击的条件。

注意:此检查不会将任何文件写入目标,不会转发或传输凭据,也不会建立经身份验证的会话。它仅执行未经身份验证的 NTLM 握手探测。

解决方案

应用 2026 年 8 月的 Microsoft Exchange Server 累积更新。

另见

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911

插件详情

严重性: High

ID: 342664

文件名: exchange_cve-2026-62911.nbin

版本: 1.2

类型: Remote

代理: windows

系列: Windows

发布时间: 2026/9/3

最近更新时间: 2026/9/4

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.9

百分位: 99.36

CVSS v2

风险因素: High

基本分数: 9

时间分数: 7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-62911

CVSS v3

风险因素: High

基本分数: 8

时间分数: 7.2

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/a:microsoft:exchange_server

必需的 KB 项: installed_sw/Exchange Server

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/7/8

漏洞发布日期: 2026/5/15

参考资料信息

CVE: CVE-2026-62911