Почти 22 тысячи публично доступных серверов Exchange до сих пор не закрыли уязвимость Microsoft Exchange CVE-2026-62911. Проблема неприятная не только из-за формальной оценки severity: при удачной атаке злоумышленник может получить контроль над почтовыми ящиками всех пользователей, а для компаний это уже история не про «один баг», а про полный доступ к внутренней переписке, вложениям и отправке писем от имени сотрудников.
Об этом сообщает BleepingComputer со ссылкой на Microsoft, Shadowserver и национальные центры кибербезопасности. Речь идет об authentication bypass-уязвимости, которую исследователь Orange Tsai из DEVCORE описал для Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. Microsoft закрыла дыру в августовский Patch Tuesday 2026 и прямо указала, что атакующий после компрометации сможет читать письма, отправлять сообщения и скачивать вложения из чужих ящиков.
Технически картина выглядит особенно неприятно для тех, кто еще держит on-premises Exchange как «проверенную классику». Уязвимость Microsoft Exchange связана с capture-replay-сценарием и позволяет авторизованному атакующему повысить привилегии по сети. В описании Microsoft сказано, что злоумышленнику нужны базовые привилегии на целевом сервере, а сама атака относится к low-complexity и требует взаимодействия пользователя. В переводе с языка advisory на язык эксплуатации это означает простую вещь: если нападающий уже оказался внутри контура хотя бы на минимальном уровне, дальше почтовая инфраструктура может быстро стать его ресурсом.
Главная цифра пришла от Shadowserver: 21 899 IP-адресов с отпечатком Microsoft Exchange Server остаются непатчеными и при этом доступны из интернета. Больше всего таких систем обнаружили в США, около 6200, и в Германии, около 5100. Для европейского рынка добавился еще один тревожный сигнал: Федеральное ведомство по информационной безопасности Германии, BSI, в конце августа предупредило, что уязвимыми остаются примерно 85% всех локально развернутых Exchange-серверов в стране. И это уже не статистический шум, а показатель системной инерции: патч выпущен, проблема понятна, но обновление все равно не доезжает до продакшена в разумные сроки.
Дополнительный повод не затягивать дал Национальный центр кибербезопасности Нидерландов, NCSC-NL. Там на прошлой неделе сообщили, что код для эксплуатации CVE-2026-62911 уже доступен онлайн. При этом Microsoft, насколько следует из материала, еще не обновила карточку CVE формулировкой о наличии публичного эксплойта. Для защитников разрыв между «эксплуатация подтверждена в дикой природе» и «эксплойт уже лежит в открытом доступе» обычно мало что меняет: когда код опубликован, окно между публикацией и массовым сканированием интернета редко бывает длинным. Особенно если речь о продукте уровня Exchange, который давно входит в стандартный набор мишеней для атакующих.
Контекст тут тоже не в пользу администраторов. Хотя CVE-2026-62911 на момент публикации не была отмечена как активно эксплуатируемая в реальных атаках, у Microsoft Exchange уже есть свежая история с другой проблемой. В июне Microsoft исправила CVE-2026-42897 — уязвимость, которую использовали в XSS-атаках против пользователей Outlook Web Access. Еще раньше, 15 мая, американское агентство CISA включило эту дыру в каталог Known Exploited Vulnerabilities и потребовало от федеральных ведомств США закрыть ее в течение двух недель. Если посмотреть шире, с ноября 2021 года CISA внесла в свой каталог 20 уязвимостей Exchange Server, и 14 из них были связаны в том числе с атаками вымогателей. Это уже не серия совпадений, а устойчивая репутация платформы как болезненной точки в корпоративном периметре.
Ситуацию усугубляет жизненный цикл продукта. Exchange 2016 и 2019 уже вышли из основной поддержки, а обновления безопасности для них приходят только через программу Extended Security Updates. NCSC-NL отдельно подчеркнул: если организация использует эти версии, сервер лучше держать доступным только из внутренней сети и по возможности заменить. Два месяца назад Microsoft также напомнила, что даже поставка security-обновлений по ESU для Exchange 2016 и 2019 прекратится в октябре 2026 года. Иными словами, у части компаний окно для привычной стратегии «еще немного поживем на старом сервере» уже практически захлопывается.
Для русскоязычной IT-аудитории здесь несколько очевидных выводов. Во-первых, локальная почта на Exchange остается не просто инфраструктурой, а инфраструктурой с дорогой ценой промедления. Уязвимость Microsoft Exchange в этом кейсе опасна тем, что затрагивает самый чувствительный слой корпоративной среды: переписку руководства, финансовые документы, договоры, пароли из старых писем, вложения от HR и подрядчиков. Во-вторых, риск нельзя оценивать только по принципу «есть ли уже подтвержденные массовые атаки». Когда сервер торчит в интернет, патч не установлен, а exploit code уже гуляет в сети, вопрос обычно не в том, будет ли попытка, а в том, кто успеет первым: администратор с обновлением или сканер с полезной нагрузкой.
Для разработчиков и продуктовых команд это тоже не чужая история. Почта в корпоративном контуре до сих пор часто завязана на сервисные аккаунты, уведомления, workflow согласований, пароли восстановления и интеграции с внутренними системами. Захват Exchange-среды может привести не только к утечке писем, но и к компрометации соседних процессов: от фишинга внутри компании до подмены коммуникации с клиентами и поставщиками. А для IT-руководителей это еще и неприятный разговор про технический долг: если организация сознательно оставляет критичную систему на версиях с истекающей поддержкой, то потом уже трудно делать вид, что это был форс-мажор, а не накопленное управленческое решение.
История с CVE-2026-62911 снова показывает, что on-premises Exchange для многих компаний превратился в инфраструктуру, где обновление давно стало не рутинной операцией, а тестом на зрелость ИБ и эксплуатации. Пока одни организации еще надеются переждать до следующего бюджетного цикла, рынок получает все более прямой сигнал: старую почтовую платформу уже недостаточно просто «администрировать», ее нужно либо агрессивно защищать, либо ускоренно выводить из критического контура.