Согласно ежедневным сканированиям Shadowserver Foundation, более 21 900 серверов Microsoft Exchange не получили обновления безопасности для защиты от CVE-2026-62911 — критической уязвимости, позволяющей обойти механизм аутентификации.

Лидирующие позиции занимают Соединённые Штаты и Германия с 6200 и 5100 незащищёнными серверами соответственно.

CVE-2026-62911 классифицируется как уязвимость критической степени тяжести. Microsoft описывает её как «обход аутентификации с использованием метода захвата-воспроизведения в Microsoft Exchange Server», что позволяет авторизованному злоумышленнику повысить свои привилегии в сети.

Компания Microsoft выпустила исправление 11 августа 2026 года. Открытие уязвимости приписывается специалисту Orange Tsai из исследовательской команды DEVCORE, работавшему в сотрудничестве с программой Zero Day Initiative компании Trend Micro.

Хотя Microsoft официально это не подтверждает, Национальный центр кибербезопасности Нидерландов (NCSC-NL) на прошлой неделе объявил, что функциональный эксплойт для этой уязвимости уже распространяется в открытом доступе.

«В Microsoft Exchange Server обнаружено несколько серьёзных уязвимостей. Одна из них — CVE-2026-62911 с показателем CVSS 8,0», — предупредил NCSC-NL.

«Microsoft предоставила обновления для устранения этих уязвимостей. Установите эти обновления как можно скорее. Exchange Server 2016 и 2019 получают обновления безопасности только через программу Extended Security Updates (ESU). Если вы используете одну из этих версий, убедитесь, что сервер доступен только внутри организации, и по возможности замените его», — рекомендовал NCSC-NL.

Федеральное ведомство по информационной безопасности Германии (BSI) сообщило 28 августа 2026 года, что примерно 85 процентов локальных серверов Exchange в стране остаются уязвимы для CVE-2026-62911.

В июне 2026 года Microsoft исправила CVE-2026-42897 — уязвимость Microsoft Exchange Server, которая активно использовалась злоумышленниками.

«Exchange Server 2016 и 2019 больше не поддерживаются. Только клиенты, зарегистрировавшиеся в программе Extended Security Updates (ESU) второго периода, имеют право получать обновления безопасности Exchange Server 2016 и 2019, выпущенные в период с мая по октябрь 2026 года», — сообщила Microsoft в своём блоге.