CVE-2026-62911 深度分析:Exchange MRSProxy 认证绕过——2.2 万台服务器邮箱沦陷背后
Orange Tsai(DEVCORE)发现 | Pwn2Own Berlin 2026 三链之一 $200,000 | CVSS 8.0 / CWE-294 | 2026-08-11 修复
一句话概括
攻击者不需要任何 Exchange 账号密码:先诱导 Exchange 服务器用自己的机器账户去认证攻击者(PetitPotam 类技术),再把这段捕获的 NTLM 认证转发(relay)给第二台存在漏洞的 Exchange 的 MRSProxy 服务——因为该服务忘了校验信道绑定(Extended Protection),relay 成功后被 Exchange 当成可信机器账户,一路提权到写入 ASPX webshell、以 SYSTEM 权限完全控制服务器、接管所有用户邮箱。
背景:一条价值 20 万美元的漏洞链的一环
CVE-2026-62911 不是孤立漏洞。它是 Orange Tsai(DEVCORE 研究团队,因 ProxyLogon/ProxyNotShell 等 Exchange 漏洞闻名)在 Pwn2Own Berlin 2026 上演示的三漏洞链中的认证绕过环节——该链实现了对 Exchange 服务器的完整未认证 SYSTEM 级接管,赢得 $200,000 奖金。另外两个链节是独立的漏洞,在同一批次更新中修复。
微软在 2026 年 8 月 Patch Tuesday(8/11)修复了全部相关问题,官方描述为:「Microsoft Exchange Server 中的捕获-重放认证绕过(CWE-294),允许已授权攻击者通过网络提升权限」——即攻击者可以接管所有 Exchange 用户的邮箱:读邮件、发邮件、下载附件。
漏洞核心档案
| 项 | 值 |
|---|---|
| CVE | CVE-2026-62911 |
| CVSS | 8.0(High) |
| CWE | CWE-294:Authentication Bypass by Capture-replay |
| 组件 | MailboxReplicationProxyService(MRSProxy),HTTP.sys 端点 |
| 发现者 | Orange Tsai(DEVCORE),Pwn2Own Berlin 2026 |
| 修复 | 2026-08-11 Patch Tuesday(KB5121573/5121574/5121575/5121576) |
| 在野利用 | 尚未确认(微软评级 unproven),但 PoC 已公开 |
根因拆解:为什么 MRSProxy 会被 relay
1. 什么是 MRSProxy
MRSProxy(Mailbox Replication Proxy)是 Exchange 用于跨森林/跨站点迁移邮箱的代理服务,负责转发 MRS(Mailbox Replication Service)的请求。它通过两种端点暴露:
- IIS 托管的
/EWS/MRSProxy.svc—— 这条路径启用了 Extended Protection(EPA) - HTTP.sys 托管的 MailboxReplicationService ProxyService 端点 —— 问题就在这里
2. 缺了信道绑定 = 认证可以被「搬运」
Windows 的 NTLM 认证有一个经典弱点:认证消息不绑定到传输信道。Extended Protection(EPA,CVE-2019-1040 时代之后的标配)通过在认证中绑定 TLS 信道 ID(cbt)来阻止 relay——但只有服务端开启校验才有效。
研究员分析指出:HTTP.sys 托管的 MRSProxy 端点没有校验信道绑定。攻击者可以把在一台机器上捕获的 NTLM 认证,原样转发到第二台 Exchange 的 MRSProxy——服务端看到的是「合法机器账户的认证」,于是授予相应权限。这正是 CWE-294 capture-replay 的本质。
3. 机器账户 + Token 序列化的特权放大
relay 成功后,Exchange 信任了攻击者转发的机器账户身份。攻击链随后通过 ms-Exch-EPI-Token-Serialization(Exchange 的 EPI token 序列化机制)把机器账户权限放大/映射为更高的服务权限——从「能连 MRSProxy」变成「能调用邮箱复制服务的高权限方法」。
完整攻击链(三漏洞合体版)
攻击者
│ ① PetitPotam 类强制认证:诱导 Exchange A 向攻击者控制的
│ 监听器发起 NTLM 机器账户认证(无需凭据)
▼
攻击者捕获 Exchange A 机器账户的 NTLM 认证
│ ② NTLM Relay:把认证转发给存在漏洞的 Exchange B 的
│ HTTP.sys MRSProxy 端点(无 EPA 校验)
▼
Exchange B 把攻击者当作可信机器账户(认证绕过 ✅ CVE-2026-62911)
│ ③ ms-Exch-EPI-Token-Serialization 提权(链节 2)
│ 获得调用 IMailbox_Config6 / IMailbox_Connect 等 WCF 方法权限
▼
│ ④ IMailbox_Config6 接受文件路径参数;
│ IMailbox_Connect 让 Exchange 把内容写到该路径(链节 3)
▼
│ ⑤ 向 Web 可访问的 IIS/Exchange 虚拟目录写入 ASPX webshell
▼
SYSTEM 权限 RCE:访问 webshell 执行任意命令,完全控制服务器 + 所有邮箱需要强调:单看 CVE-2026-62911,微软评级是「已授权攻击者提权」——但公开 PoC 演示了在某些配置下,通过 NTLM relay 路径可消除对既有 Exchange 凭据的需求,逼近未认证 RCE。这正是它危险的地方:微软的评级与 PoC 的实际杀伤力之间存在落差。
影响面:补丁锁在付费墙后面
修复版本
| 版本 | 修复 KB | 构建号 | 获取渠道 |
|---|---|---|---|
| Exchange Server Subscription Edition RTM | KB5121573 | 15.2.2562.46 | 标准更新渠道 |
| Exchange 2019 CU15 | KB5121574 | 15.2.1748.49 | 需 ESU(Period 2) |
| Exchange 2019 CU14 | KB5121575 | 15.2.1544.44 | 需 ESU |
| Exchange 2016 CU23 | KB5121576 | 15.1.2507.72 | 需 ESU |
致命的现实:Exchange 2016 已于 2025 年 10 月生命周期结束(EOL),2019 的主支持也已结束——这两个版本的安全修复只向购买微软付费 Extended Security Update(ESU)计划的客户提供。Subscription Edition 客户不受此限制。
德国 BSI 的数据触目惊心:全德国只有 9 台 Exchange 2016/2019 服务器实际安装了 ESU 补丁;CERT-Bund 估计约 85% 的德国本地 Exchange 服务器仍处于易感状态。没有 ESU 合同的 2016/2019 用户,至今没有可用补丁——付费都没有。
公开 PoC 与暴露面
- 8/29-30:研究员 Nguyen Van Hiep 在 GitHub 发布针对 MRSProxy 的 PoC;奥地利 CERT.at 发布警告
- 荷兰 NCSC-NL 确认利用代码已在线流传
- Shadowserver(9/1):发现 21,899 个暴露在互联网上的 Exchange IP 仍需要更新——美国约 6,200、德国约 5,100
- 尚无确认的在野利用(截至本文写作),但微软将利用成熟度评为 unproven——公开 PoC 几乎必然加速机会主义扫描
历史坐标:从 ProxyLogon 到 MRSProxy,Exchange 的认证债为何还不完
把 CVE-2026-62911 放进时间轴,能看到一条清晰的脉络:
| 年份 | 漏洞 | 本质 |
|---|---|---|
| 2021 | ProxyLogon / ProxyShell / ProxyNotShell | 预认证 SSRF → 任意文件写 / 反序列化 |
| 2022-2024 | 多轮 OWASSRF / 链式利用 | 认证后组件链 / 补丁绕过 |
| 2025 | 更多 Exchange ESU 前夜漏洞 | 认证与反序列化混战 |
| 2026 | CVE-2026-62911(本次) | MRSProxy 认证 relay |
CISA 自 2021 年起已将 20 个 Exchange Server 漏洞列入 KEV 目录,其中 14 个与勒索软件攻击相关——ProxyLogon 时代以来,Exchange 一直是勒索组织的首选入口之一。本次漏洞的独特之处不在技术(relay + EPA 缺失是老套路),而在暴露节奏:
- 漏洞披露与 PoC 公开之间只有三周(8/11 修复 → 8/29 PoC 上线)
- 补丁被付费墙(ESU)割裂:SE 客户立即修复,2016/2019 客户看合同
- Shadowserver 数据证明仍有 2.2 万台服务器裸露公网
对运维者的提醒:如果你的组织还在跑 Exchange 2016/2019,这个 CVE 应该被当作「迁移触发点」而不是「补丁待办」——ESU 本身 2026 年 10 月终止,继续停留本地 Exchange 的合规与安全成本只会越来越高。
防御清单
优先级 P0——补丁与版本决策:
- 确认 ESU 状态:你在 Period 2 ESU 计划内吗?这决定你是否有补丁可用。ESU 内立即安装对应 KB;Subscription Edition 走标准渠道更新到 KB5121573
- 没有 ESU 合同? 立即做两件事:把 Exchange 限制为仅内网可达(公网防火墙封禁 443 暴露);制定迁移到 SE / Exchange Online 的时间表——ESU 本身也将在 2026 年 10 月终止
- 遵循 CISA/NSA 的 Exchange 加固指南(2025 年 10 月发布)
优先级 P1——检测(PoC 已公开,按被攻破前提排查):
- 审计 Exchange / IIS 虚拟目录中异常的 ASPX 文件(webshell 特征:最近写入、非预期目录)
- 监控 异常 NTLM 认证流量:同一机器账户认证出现在多台服务器、来源 IP 异常、PetitPotam 类强制认证的触发特征(MS-EFSR / MS-RPC 调用)
- 查看 MRSProxy / MailboxReplicationService 日志中的异常复制请求
- 关注邮箱异常行为:批量邮件读取、规则被添加、附件被下载
优先级 P2——加固:
- 确认所有 Exchange 端点启用 Extended Protection(尤其留意 HTTP.sys 直托管的服务端点)
- 对机器账户认证启用信道绑定校验;在可行处配置 EPA 的 cbt
- 最小化 MRSProxy 暴露:跨森林迁移完成后禁用不必要的复制端点
- 网络层限制 135/445/49664+ 等 MRS 相关端点到受信来源
关键时间线
| 时间 | 事件 |
|---|---|
| 2026 上半年 | Pwn2Own Berlin 2026:Orange Tsai 演示三链,获 $200,000 |
| 2026-08-11 | 微软 Patch Tuesday 修复全部四关联问题 |
| 2026-08-14 | CERT-Bund 开始直接通知德国网络运营商暴露系统 |
| 2026-08-29/30 | GitHub 公开 PoC 上线,CERT.at / NCSC-NL 警告 |
| 2026-09-01 | Shadowserver:21,899 台暴露服务器未修补 |
| 2026-10 | Exchange 2016/2019 ESU 终止(微软此前通告) |
参考来源
- 微软 MSRC:CVE-2026-62911 安全公告(2026-08 Patch Tuesday)
- Orange Tsai / DEVCORE:Pwn2Own Berlin 2026 技术报告
- Shadowserver:暴露 Exchange 服务器扫描数据(2026-09-01)
- BSI / CERT-Bund(经 heise.de 报道):德国 85% 本地 Exchange 未修补、全德仅 9 台 ESU 补丁
- DIESEC / CERT.at / NCSC-NL 公告与 PoC 分析
- 相关阅读:CVE-2026-45659 SharePoint RCE、SharePoint CVE-2026-50522 攻击浪潮、2026 年 7 月 Patch Tuesday 复盘

