Announcement

👇Official Account👇

Welcome to join the group & private message

Article first/tail QR code

Skip to content

CVE-2026-62911 深度分析:Exchange MRSProxy 认证绕过——2.2 万台服务器邮箱沦陷背后

Orange Tsai(DEVCORE)发现 | Pwn2Own Berlin 2026 三链之一 $200,000 | CVSS 8.0 / CWE-294 | 2026-08-11 修复

一句话概括

攻击者不需要任何 Exchange 账号密码:先诱导 Exchange 服务器用自己的机器账户去认证攻击者(PetitPotam 类技术),再把这段捕获的 NTLM 认证转发(relay)给第二台存在漏洞的 Exchange 的 MRSProxy 服务——因为该服务忘了校验信道绑定(Extended Protection),relay 成功后被 Exchange 当成可信机器账户,一路提权到写入 ASPX webshell、以 SYSTEM 权限完全控制服务器、接管所有用户邮箱

背景:一条价值 20 万美元的漏洞链的一环

CVE-2026-62911 不是孤立漏洞。它是 Orange Tsai(DEVCORE 研究团队,因 ProxyLogon/ProxyNotShell 等 Exchange 漏洞闻名)在 Pwn2Own Berlin 2026 上演示的三漏洞链中的认证绕过环节——该链实现了对 Exchange 服务器的完整未认证 SYSTEM 级接管,赢得 $200,000 奖金。另外两个链节是独立的漏洞,在同一批次更新中修复。

微软在 2026 年 8 月 Patch Tuesday(8/11)修复了全部相关问题,官方描述为:「Microsoft Exchange Server 中的捕获-重放认证绕过(CWE-294),允许已授权攻击者通过网络提升权限」——即攻击者可以接管所有 Exchange 用户的邮箱:读邮件、发邮件、下载附件。

漏洞核心档案

CVECVE-2026-62911
CVSS8.0(High)
CWECWE-294:Authentication Bypass by Capture-replay
组件MailboxReplicationProxyService(MRSProxy),HTTP.sys 端点
发现者Orange Tsai(DEVCORE),Pwn2Own Berlin 2026
修复2026-08-11 Patch Tuesday(KB5121573/5121574/5121575/5121576)
在野利用尚未确认(微软评级 unproven),但 PoC 已公开

根因拆解:为什么 MRSProxy 会被 relay

1. 什么是 MRSProxy

MRSProxy(Mailbox Replication Proxy)是 Exchange 用于跨森林/跨站点迁移邮箱的代理服务,负责转发 MRS(Mailbox Replication Service)的请求。它通过两种端点暴露:

  • IIS 托管的 /EWS/MRSProxy.svc —— 这条路径启用了 Extended Protection(EPA)
  • HTTP.sys 托管的 MailboxReplicationService ProxyService 端点 —— 问题就在这里

2. 缺了信道绑定 = 认证可以被「搬运」

Windows 的 NTLM 认证有一个经典弱点:认证消息不绑定到传输信道。Extended Protection(EPA,CVE-2019-1040 时代之后的标配)通过在认证中绑定 TLS 信道 ID(cbt)来阻止 relay——但只有服务端开启校验才有效

研究员分析指出:HTTP.sys 托管的 MRSProxy 端点没有校验信道绑定。攻击者可以把在一台机器上捕获的 NTLM 认证,原样转发到第二台 Exchange 的 MRSProxy——服务端看到的是「合法机器账户的认证」,于是授予相应权限。这正是 CWE-294 capture-replay 的本质。

3. 机器账户 + Token 序列化的特权放大

relay 成功后,Exchange 信任了攻击者转发的机器账户身份。攻击链随后通过 ms-Exch-EPI-Token-Serialization(Exchange 的 EPI token 序列化机制)把机器账户权限放大/映射为更高的服务权限——从「能连 MRSProxy」变成「能调用邮箱复制服务的高权限方法」。

完整攻击链(三漏洞合体版)

text
攻击者
  │ ① PetitPotam 类强制认证:诱导 Exchange A 向攻击者控制的
  │    监听器发起 NTLM 机器账户认证(无需凭据)

攻击者捕获 Exchange A 机器账户的 NTLM 认证
  │ ② NTLM Relay:把认证转发给存在漏洞的 Exchange B 的
  │    HTTP.sys MRSProxy 端点(无 EPA 校验)

Exchange B 把攻击者当作可信机器账户(认证绕过 ✅ CVE-2026-62911)
  │ ③ ms-Exch-EPI-Token-Serialization 提权(链节 2)
  │    获得调用 IMailbox_Config6 / IMailbox_Connect 等 WCF 方法权限

  │ ④ IMailbox_Config6 接受文件路径参数;
  │    IMailbox_Connect 让 Exchange 把内容写到该路径(链节 3)

  │ ⑤ 向 Web 可访问的 IIS/Exchange 虚拟目录写入 ASPX webshell

SYSTEM 权限 RCE:访问 webshell 执行任意命令,完全控制服务器 + 所有邮箱

需要强调:单看 CVE-2026-62911,微软评级是「已授权攻击者提权」——但公开 PoC 演示了在某些配置下,通过 NTLM relay 路径可消除对既有 Exchange 凭据的需求,逼近未认证 RCE。这正是它危险的地方:微软的评级与 PoC 的实际杀伤力之间存在落差。

影响面:补丁锁在付费墙后面

修复版本

版本修复 KB构建号获取渠道
Exchange Server Subscription Edition RTMKB512157315.2.2562.46标准更新渠道
Exchange 2019 CU15KB512157415.2.1748.49需 ESU(Period 2)
Exchange 2019 CU14KB512157515.2.1544.44需 ESU
Exchange 2016 CU23KB512157615.1.2507.72需 ESU

致命的现实:Exchange 2016 已于 2025 年 10 月生命周期结束(EOL),2019 的主支持也已结束——这两个版本的安全修复只向购买微软付费 Extended Security Update(ESU)计划的客户提供。Subscription Edition 客户不受此限制。

德国 BSI 的数据触目惊心:全德国只有 9 台 Exchange 2016/2019 服务器实际安装了 ESU 补丁;CERT-Bund 估计约 85% 的德国本地 Exchange 服务器仍处于易感状态。没有 ESU 合同的 2016/2019 用户,至今没有可用补丁——付费都没有

公开 PoC 与暴露面

  • 8/29-30:研究员 Nguyen Van Hiep 在 GitHub 发布针对 MRSProxy 的 PoC;奥地利 CERT.at 发布警告
  • 荷兰 NCSC-NL 确认利用代码已在线流传
  • Shadowserver(9/1):发现 21,899 个暴露在互联网上的 Exchange IP 仍需要更新——美国约 6,200、德国约 5,100
  • 尚无确认的在野利用(截至本文写作),但微软将利用成熟度评为 unproven——公开 PoC 几乎必然加速机会主义扫描

历史坐标:从 ProxyLogon 到 MRSProxy,Exchange 的认证债为何还不完

把 CVE-2026-62911 放进时间轴,能看到一条清晰的脉络:

年份漏洞本质
2021ProxyLogon / ProxyShell / ProxyNotShell预认证 SSRF → 任意文件写 / 反序列化
2022-2024多轮 OWASSRF / 链式利用认证后组件链 / 补丁绕过
2025更多 Exchange ESU 前夜漏洞认证与反序列化混战
2026CVE-2026-62911(本次)MRSProxy 认证 relay

CISA 自 2021 年起已将 20 个 Exchange Server 漏洞列入 KEV 目录,其中 14 个与勒索软件攻击相关——ProxyLogon 时代以来,Exchange 一直是勒索组织的首选入口之一。本次漏洞的独特之处不在技术(relay + EPA 缺失是老套路),而在暴露节奏

  1. 漏洞披露与 PoC 公开之间只有三周(8/11 修复 → 8/29 PoC 上线)
  2. 补丁被付费墙(ESU)割裂:SE 客户立即修复,2016/2019 客户看合同
  3. Shadowserver 数据证明仍有 2.2 万台服务器裸露公网

对运维者的提醒:如果你的组织还在跑 Exchange 2016/2019,这个 CVE 应该被当作「迁移触发点」而不是「补丁待办」——ESU 本身 2026 年 10 月终止,继续停留本地 Exchange 的合规与安全成本只会越来越高。

防御清单

优先级 P0——补丁与版本决策:

  1. 确认 ESU 状态:你在 Period 2 ESU 计划内吗?这决定你是否有补丁可用。ESU 内立即安装对应 KB;Subscription Edition 走标准渠道更新到 KB5121573
  2. 没有 ESU 合同? 立即做两件事:把 Exchange 限制为仅内网可达(公网防火墙封禁 443 暴露);制定迁移到 SE / Exchange Online 的时间表——ESU 本身也将在 2026 年 10 月终止
  3. 遵循 CISA/NSA 的 Exchange 加固指南(2025 年 10 月发布)

优先级 P1——检测(PoC 已公开,按被攻破前提排查):

  • 审计 Exchange / IIS 虚拟目录中异常的 ASPX 文件(webshell 特征:最近写入、非预期目录)
  • 监控 异常 NTLM 认证流量:同一机器账户认证出现在多台服务器、来源 IP 异常、PetitPotam 类强制认证的触发特征(MS-EFSR / MS-RPC 调用)
  • 查看 MRSProxy / MailboxReplicationService 日志中的异常复制请求
  • 关注邮箱异常行为:批量邮件读取、规则被添加、附件被下载

优先级 P2——加固:

  • 确认所有 Exchange 端点启用 Extended Protection(尤其留意 HTTP.sys 直托管的服务端点)
  • 对机器账户认证启用信道绑定校验;在可行处配置 EPA 的 cbt
  • 最小化 MRSProxy 暴露:跨森林迁移完成后禁用不必要的复制端点
  • 网络层限制 135/445/49664+ 等 MRS 相关端点到受信来源

关键时间线

时间事件
2026 上半年Pwn2Own Berlin 2026:Orange Tsai 演示三链,获 $200,000
2026-08-11微软 Patch Tuesday 修复全部四关联问题
2026-08-14CERT-Bund 开始直接通知德国网络运营商暴露系统
2026-08-29/30GitHub 公开 PoC 上线,CERT.at / NCSC-NL 警告
2026-09-01Shadowserver:21,899 台暴露服务器未修补
2026-10Exchange 2016/2019 ESU 终止(微软此前通告)

参考来源

上次更新于: