Németországi on-premis Exchange szerverek 85%-a sérülékeny
A német CERT-Bund szerint a Microsoft Exchange CVE-2026-62911 sérülékenysége különösen veszélyessé vált, miután nyilvánosan elérhetővé vált egy működő PoC exploit. A hiba távolról kihasználható és egy exploitlánc részeként hitelesítés nélküli Exchange-kompromittálást tehet lehetővé; a Pwn2Own Berlin versenyen a DEVCORE más hibákkal kombinálva SYSTEM jogosultságig jutott.
A helyzetet súlyosbítja, hogy a CERT-Bund mérése szerint a németországi on-premis Exchange szerverek mintegy 85%-a még sérülékeny. A BSI augusztus 14. óta értesíti az érintett hálózatüzemeltetőket. Exchange SE-hez rendelkezésre áll a javítás, míg a 2016 és 2019 verziók 2025 októbere óta csak a fizetős ESU programon keresztül kapnak biztonsági frissítést, a BSI mindössze kilenc olyan 2016/2019 szervert látott, amelyre az ESU-patch telepítve volt.
Az üzemeltetőknek azonnali frissítés javasolt, és ahol lehetséges, az Exchange webes szolgáltatásait csak megbízható forrás-IP-kről vagy VPN-en keresztül célszerű elérhetővé tenni. A publikus exploit miatt az internet felől elérhető, javítatlan OWA/Exchange rendszereknél jelentősen nő az automatizált támadások kockázata.