Microsoft раскрыла уязвимость Exchange, которую уже эксплуатируют в реальных атаках, причем постоянного патча на момент публикации у компании еще нет. Для ИТ-команд это неприятный, но знакомый сценарий: если у вас остался on-premises Exchange Server 2016, 2019 или Subscription Edition, откладывать проверку и включение защитных мер точно некуда.
Речь идет о CVE-2026-42897, которую Microsoft описывает как spoofing-уязвимость высокой степени опасности. По данным BleepingComputer, атака строится вокруг специально подготовленного письма: если пользователь открывает его через Outlook on the web, а дальше совпадают определенные условия взаимодействия, злоумышленник может добиться выполнения произвольного JavaScript в контексте браузера. Проще говоря, точкой входа становится веб-интерфейс почты, а не какой-нибудь экзотический компонент, который в инфраструктуре еще надо поискать.
Под ударом находятся актуальные версии Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. Microsoft отдельно подчеркивает, что исправление пока не выпущено, но для on-premises-серверов должен сработать Exchange Emergency Mitigation Service, или EEMS. Это встроенный механизм экстренных смягчающих мер для Exchange, который компания запустила еще в сентябре 2021 года после болезненных уроков ProxyLogon и ProxyShell. Тогда многие администраторы слишком хорошо поняли, что фраза «патча пока нет» в мире Exchange часто читается как «готовьтесь к длинным выходным без выходных».
Сейчас Microsoft рекомендует именно EEMS как основной способ закрыть риск «прямо сейчас». Сервис работает как Windows-служба на Exchange Mailbox servers и по умолчанию включен на серверах с ролью Mailbox. Но есть важная деталь: если сервер использует версию Exchange старше марта 2023 года, служба не сможет проверять наличие новых mitigation. Это плохая новость для компаний, где слово «актуальная сборка» давно превратилось в философскую категорию. Формально сервер может считаться рабочим, но в момент новой zero-day внезапно выясняется, что защитные механизмы живут в прошлом.
Для изолированных сред, где серверы не имеют доступа наружу, Microsoft предлагает ручной вариант через Exchange On-premises Mitigation Tool. Администраторам нужно скачать актуальную версию EOMT и запустить скрипт из повышенной Exchange Management Shell. Поддерживаются два сценария: применение защиты на одном сервере и разворачивание на всех Exchange-серверах, кроме Edge. То есть базовый путь есть даже для air-gapped-инфраструктур, но это уже история не про «само применилось», а про дисциплину эксплуатации и скорость реакции команды.
Компромисс у этого смягчения вполне земной. После применения mitigation Microsoft предупреждает о побочных эффектах в Outlook Web Access. Может перестать работать печать календаря в OWA, а встроенные изображения в области чтения у получателей могут отображаться некорректно. Кроме того, некорректно работает OWA light с адресом, заканчивающимся на /?layout=light; впрочем, Microsoft отдельно напоминает, что этот режим уже несколько лет как устарел и для нормальной промышленной эксплуатации не предназначен. В качестве обходных путей компания предлагает копировать данные, делать скриншоты календаря, отправлять изображения вложениями или использовать Outlook Desktop client. Не самое изящное решение, но в таких случаях выбор обычно не между «удобно» и «неудобно», а между «немного больно» и «вас уже читают посторонние».
Отдельный слой проблемы связан не с самой zero-day, а с жизненным циклом продукта. Microsoft заявляет, что готовит обновления для Exchange SE RTM, Exchange 2016 CU23 и Exchange Server 2019 CU14 и CU15. Но есть оговорка: апдейты для Exchange 2016 и 2019 получат только клиенты, участвующие в программе Period 2 Exchange Server ESU. Это важный сигнал для рынка. После окончания основной поддержки старые версии Exchange не исчезают из серверных стоек по щелчку пальцев, но цена дальнейшей эксплуатации растет не только в лицензиях и администрировании, а еще и в доступе к критическим исправлениям.
Контекст у истории тоже показательный. В октябре, через несколько недель после завершения поддержки Exchange 2016 и 2019, CISA и NSA выпускали отдельные рекомендации по харднингу Microsoft Exchange Server. За последние пять лет CISA добавила в свой каталог активно эксплуатируемых уязвимостей 19 дыр в Microsoft Exchange Server, причем 14 из них использовались и в атаках с вымогателями. Для любой ИТ-дирекции это уже не серия случайных инцидентов, а устойчивая статистика. Exchange в локальной инфраструктуре остается слишком заметной мишенью: продукт массовый, поверхность атаки понятная, а у части компаний обновления и пересмотр архитектуры традиционно проигрывают более «срочным» задачам.
Для разработчиков, DevOps- и security-команд здесь, в сущности, один практический вывод. Если в компании все еще живет локальный Exchange, его нельзя рассматривать как «наследие, которое просто отправляет письма». Это полноценный публичный риск, требующий такой же оперативности, как VPN-шлюз, веб-прокси или внешняя IAM-система. Нынешняя уязвимость Exchange снова напоминает: главная проблема старой корпоративной почты не в том, что она выглядит консервативно, а в том, что она регулярно возвращается в повестку через формулировку «уже эксплуатируется в атаках». И чем дольше бизнес откладывает миграцию, сегментацию и нормальный цикл обновлений, тем чаще роль плана развития будет играть экстренная mitigation от Microsoft.