Согласно ежедневным сканированиям Shadowserver Foundation, более 21 900 серверов Microsoft Exchange не получили обновления безопасности для защиты от CVE-2026-62911 — критической уязвимости, позволяющей обойти механизм аутентификации.
Лидирующие позиции занимают Соединённые Штаты и Германия с 6200 и 5100 незащищёнными серверами соответственно.
CVE-2026-62911 классифицируется как уязвимость критической степени тяжести. Microsoft описывает её как «обход аутентификации с использованием метода захвата-воспроизведения в Microsoft Exchange Server», что позволяет авторизованному злоумышленнику повысить свои привилегии в сети.
Компания Microsoft выпустила исправление 11 августа 2026 года. Открытие уязвимости приписывается специалисту Orange Tsai из исследовательской команды DEVCORE, работавшему в сотрудничестве с программой Zero Day Initiative компании Trend Micro.
Хотя Microsoft официально это не подтверждает, Национальный центр кибербезопасности Нидерландов (NCSC-NL) на прошлой неделе объявил, что функциональный эксплойт для этой уязвимости уже распространяется в открытом доступе.
«В Microsoft Exchange Server обнаружено несколько серьёзных уязвимостей. Одна из них — CVE-2026-62911 с показателем CVSS 8,0», — предупредил NCSC-NL.
«Microsoft предоставила обновления для устранения этих уязвимостей. Установите эти обновления как можно скорее. Exchange Server 2016 и 2019 получают обновления безопасности только через программу Extended Security Updates (ESU). Если вы используете одну из этих версий, убедитесь, что сервер доступен только внутри организации, и по возможности замените его», — рекомендовал NCSC-NL.
Федеральное ведомство по информационной безопасности Германии (BSI) сообщило 28 августа 2026 года, что примерно 85 процентов локальных серверов Exchange в стране остаются уязвимы для CVE-2026-62911.
В июне 2026 года Microsoft исправила CVE-2026-42897 — уязвимость Microsoft Exchange Server, которая активно использовалась злоумышленниками.
«Exchange Server 2016 и 2019 больше не поддерживаются. Только клиенты, зарегистрировавшиеся в программе Extended Security Updates (ESU) второго периода, имеют право получать обновления безопасности Exchange Server 2016 и 2019, выпущенные в период с мая по октябрь 2026 года», — сообщила Microsoft в своём блоге.
