Lỗ hổng CVE nghiêm trọng trên Exchange Server: Rủi ro RCE khẩn cấp

Lỗ hổng CVE nghiêm trọng trên Exchange Server: Rủi ro RCE khẩn cấp
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Microsoft đã phát hành các bản cập nhật bảo mật cho nhiều lỗ hổng CVE trên Exchange Server, có khả năng dẫn đến các cuộc tấn công từ chối dịch vụ (denial-of-service), leo thang đặc quyền (privilege escalation), thực thi mã từ xa (remote code execution), giả mạo (spoofing) và bỏ qua tính năng bảo mật (security feature bypass).

Cập nhật bảo mật Exchange Server tháng 8 năm 2026

Các lỗ hổng này được công bố vào ngày 11 tháng 8 năm 2026, trong bản phát hành Patch Tuesday hàng tháng của Microsoft. Các sản phẩm được hỗ trợ nhận được các bản cập nhật bảo mật bao gồm Exchange Server Subscription Edition, Exchange Server 2019 và Exchange Server 2016. Đây là một phần của các tin tức bảo mật quan trọng mà quản trị viên hệ thống cần lưu ý.

Lỗ hổng nghiêm trọng CVE-2026-62911

Vấn đề nghiêm trọng nhất là CVE-2026-62911, một lỗ hổng leo thang đặc quyền nghiêm trọng với điểm CVSS là 8.0. Lỗ hổng này liên quan đến CWE-294, được biết đến là bỏ qua xác thực bằng cách bắt và phát lại (authentication bypass by capture-replay).

Một kẻ tấn công có đặc quyền thấp có thể khai thác vấn đề này qua mạng nếu họ có thể thuyết phục người dùng tương tác với một yêu cầu hoặc tài nguyên độc hại. Việc khai thác thành công có thể cho phép kẻ tấn công giành được quyền cao hơn trong môi trường Exchange.

Các nhà nghiên cứu bảo mật đã nhấn mạnh CVE-2026-62911 là một mối quan tâm lớn vì nó đã được trình diễn tại Pwn2Own Berlin. Báo cáo cho thấy việc khai thác có thể cho phép kẻ tấn công bỏ qua các biện pháp bảo vệ xác thực và truy cập vào các hộp thư Exchange, bao gồm khả năng đọc tin nhắn, gửi email và tải xuống tệp đính kèm. Mặc dù Microsoft liệt kê mức độ trưởng thành của mã khai thác là chưa được chứng minh, việc trình diễn công khai đòi hỏi các biện pháp phòng ngừa như một vấn đề cần ưu tiên vá lỗi cao.

Các lỗ hổng leo thang đặc quyền khác

Một lỗ hổng leo thang đặc quyền khác, CVE-2026-62910, có điểm CVSS là 7.2 và do việc kiểm soát không đúng các định danh tài nguyên (improper control of resource identifiers), còn gọi là chèn tài nguyên (resource injection). Lỗ hổng này yêu cầu đặc quyền cao, nhưng việc khai thác dựa trên mạng và không yêu cầu tương tác người dùng. Kẻ tấn công có quyền truy cập hợp pháp có thể lạm dụng các yêu cầu được tạo sẵn để giành thêm quyền và mở rộng quyền kiểm soát đối với các dịch vụ Exchange.

Các lỗ hổng khác được vá lỗi

Microsoft cũng đã khắc phục CVE-2026-62912, một lỗ hổng từ chối dịch vụ do việc giải tuần tự hóa dữ liệu không đáng tin cậy (deserialization of untrusted data). Lỗ hổng này có điểm CVSS là 6.5 và yêu cầu đặc quyền thấp để khai thác. Kẻ tấn công có thể khai thác nó từ xa mà không cần tương tác người dùng để làm gián đoạn tính khả dụng của Exchange Server. Mặc dù nó không ảnh hưởng trực tiếp đến tính bảo mật hoặc toàn vẹn, một cuộc tấn công thành công có thể làm gián đoạn việc gửi email, các hoạt động quản trị và giao tiếp kinh doanh.

CVE-2026-62913 là một lỗ hổng thực thi mã từ xa với điểm CVSS là 8.8. Vấn đề này liên quan đến tràn bộ đệm dựa trên heap (heap-based buffer overflow) và có thể bị khai thác qua mạng bởi kẻ tấn công có đặc quyền thấp. Không cần tương tác người dùng. Nếu khai thác thành công, lỗ hổng này có thể cho phép kẻ tấn công chạy mã trên Exchange Server bị ảnh hưởng, có khả năng dẫn đến đánh cắp hộp thư, duy trì sự hiện diện, di chuyển ngang, đánh cắp dữ liệu hoặc triển khai ransomware.

Bản cập nhật cũng giải quyết CVE-2026-62914, một lỗ hổng giả mạo liên trang web (cross-site scripting spoofing), và CVE-2026-62915, một lỗ hổng bỏ qua tính năng bảo mật do thiếu kiểm soát ủy quyền (missing authorization controls). Những vấn đề này có thể giúp kẻ tấn công mạo danh nội dung đáng tin cậy, nhắm mục tiêu người dùng Exchange hoặc thực hiện các thay đổi trái phép trong môi trường bị ảnh hưởng.

Khuyến nghị hành động cho quản trị viên

Các tổ chức nên cài đặt các bản cập nhật bảo mật Exchange Server tháng 8 năm 2026 của Microsoft càng sớm càng tốt. Quản trị viên cũng nên xem xét lại các tài khoản có đặc quyền, giám sát nhật ký Exchange để phát hiện hoạt động xác thực bất thường, điều tra việc truy cập hộp thư bất thường và hạn chế quyền truy cập quản trị từ xa không cần thiết. Các khách hàng sử dụng Exchange Online đã được bảo vệ khỏi các lỗ hổng phía máy chủ này. Tuy nhiên, các tổ chức vận hành Exchange Server tại chỗ hoặc các công cụ quản lý Exchange nên áp dụng các bản cập nhật liên quan mà không trì hoãn.