CVE Nghiêm Trọng: 22.000 Máy Chủ Exchange Vẫn Lỗ Hổng

CVE Nghiêm Trọng: 22.000 Máy Chủ Exchange Vẫn Lỗ Hổng
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Gần 22.000 máy chủ Microsoft Exchange trên toàn thế giới vẫn chưa được vá lỗi CVE-2026-62911, một lỗ hổng nghiêm trọng về bỏ qua xác thực cho phép kẻ tấn công chiếm quyền kiểm soát cơ sở hạ tầng email doanh nghiệp.

Theo các quét internet hàng ngày được công bố bởi Shadowserver Foundation, tính đến ngày 31 tháng 8 năm 2026, có chính xác 21.899 địa chỉ IP duy nhất được gắn cờ là dễ bị tấn công. Điều này nhấn mạnh tốc độ phản hồi chậm chạp của các tổ chức đối với một trong những thông báo Patch Tuesday có ảnh hưởng nhất trong năm.

Phân tích Lỗ hổng CVE-2026-62911

CVE-2026-62911 được phân loại là một lỗ hổng bỏ qua xác thực bằng cách ghi và phát lại (capture-replay flaw), theo dõi dưới mã CWE-294, và có điểm CVSS là 8.0. Microsoft đã công bố vấn đề này vào ngày 11 tháng 8 năm 2026, mô tả nó là một lỗ hổng leo thang đặc quyền.

Lỗ hổng này cho phép kẻ tấn công, người có thể ghi và phát lại lưu lượng xác thực, giả mạo người dùng hợp pháp và leo thang đặc quyền trên Exchange Server. Các nhà nghiên cứu bảo mật sau đó đã chứng minh rằng lỗi này có thể được kết hợp thành một kịch bản nguy hiểm hơn nhiều.

Cơ chế Khai thác và Tác động

Các báo cáo chỉ ra rằng lỗ hổng bắt nguồn từ một điểm cuối MRSProxy có thể truy cập từ internet, không thực thi Extended Protection for Authentication. Điều này cho phép kẻ tấn công chuyển tiếp thông tin xác thực NTLM từ một tài khoản máy Exchange và bỏ qua hoàn toàn quá trình xác thực, mở đường cho việc chiếm đoạt toàn bộ hộp thư.

Lỗ hổng này ban đầu được trình diễn tại Pwn2Own Berlin 2026 bởi Trend Micro’s Zero Day Initiative. Trend Micro đã công khai tranh chấp xếp hạng mức độ trưởng thành của mã khai thác “chưa được chứng minh” của Microsoft.

Các Phiên bản Bị ảnh hưởng và Bản vá Lỗi

Các sản phẩm bị ảnh hưởng bao gồm Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 CU14 và CU15, và Exchange Server Subscription Edition RTM. Microsoft đã phát hành các bản dựng đã sửa lỗi cho từng phiên bản:

  • Exchange 2016 CU23: 15.1.2507.72
  • Exchange 2019 CU14: 15.2.1544.44
  • Exchange 2019 CU15: 15.2.1748.49
  • Subscription Edition: 15.2.2562.46

Các bản vá này được cung cấp thông qua các bản cập nhật bảo mật tháng 8 năm 2026.

Tình hình Triển khai và Phân bố Toàn cầu

Dữ liệu quét từ các báo cáo của Shadowserver Foundation, rút ​​ra từ các lần quét toàn bộ IPv4 hàng ngày và quét danh sách IPv6, cho thấy Hoa Kỳ dẫn đầu về mức độ phơi nhiễm với khoảng 6.200 trường hợp dễ bị tấn công. Đức đứng thứ hai với khoảng 5.100 trường hợp.

Vương quốc Anh, Nga, Canada, Áo và Pháp mỗi quốc gia báo cáo vài trăm máy chủ bị phơi nhiễm bổ sung. Các cụm nhỏ hơn cũng được ghi nhận tại Ý, Hà Lan, Trung Quốc và hàng chục quốc gia khác.

Shadowserver hiện đang báo cáo về các hệ thống dễ bị tấn công này hàng ngày thông qua Báo cáo Máy chủ Exchange Dễ bị Lỗi (Vulnerable Exchange Server Report). Điều này cung cấp cho các nhà quản lý mạng và CERT quốc gia khả năng hiển thị liên tục về các hệ thống chưa được vá lỗi trong phạm vi quyền hạn của họ.

Khuyến nghị về Bảo mật và Ứng phó

Các nhóm bảo mật chạy Exchange tại chỗ nên xác minh số bản dựng chính xác của họ thay vì giả định rằng bản cập nhật tích lũy duy nhất cung cấp sự bảo vệ. Các phiên bản trước bản cập nhật bảo mật tháng 8 năm 2026 vẫn có thể bị khai thác. Việc cập nhật bản vá kịp thời là vô cùng quan trọng.

Các biện pháp khắc phục ngay lập tức bao gồm việc áp dụng bản cập nhật KB liên quan, khởi động lại các dịch vụ bị ảnh hưởng và thực thi các biện pháp kiểm soát xác thực mạnh mẽ hơn như TLS 1.2 trở lên. Đồng thời, cần giám sát hoạt động chuyển tiếp NTLM bất thường.

Với sự xuất hiện của mã khai thác proof-of-concept công khai trong khoảng thời gian này, các tổ chức chưa vá lỗi đối mặt với một khoảng thời gian ngày càng thu hẹp trước khi các cuộc quét cơ hội chuyển thành khai thác chủ động. Việc không hành động có thể dẫn đến hệ thống bị tấn công.

Để ngăn chặn các sự cố do điều tra chậm trễ, các tổ chức có thể tận dụng threat intelligence. Việc tích hợp khả năng tra cứu thông tin mối đe dọa vào Trung tâm Điều hành An ninh (SOC) có thể tăng cường khả năng phát hiện và ứng phó.