Desítky tisíc serverů Microsoft Exchange zůstávají zranitelné vůči CVE-2026-62911
Bezpečnostní organizace Shadowserver eviduje bezmála dvaadvacet tisíc veřejně dostupných serverů Microsoft Exchange, které dosud nemají opravenou zranitelnost umožňující obejít ověření a převzít nad poštovním serverem kontrolu. Podle serveru Root.cz se mezi nimi nachází i stovky serverů v Česku.
Microsoft v polovině srpna opravil zranitelnost CVE-2026-62911 s hodnocením CVSS 8,0, která umožňuje takzvaný authentication bypass by capture-replay – útočník zachytí a znovu přehraje platný autentizační token, čímž se bez znalosti hesla vydává za legitimního uživatele a může si eskalovat oprávnění v rámci sítě. Bezpečnostní organizace Shadowserver Foundation nicméně zjistila, že měsíc po vydání opravy zůstává na internetu veřejně dostupných přibližně 21 899 nezáplatovaných instancí Exchange. Server Root.cz upozorňuje, že mezi nimi je i zhruba 496 serverů provozovaných v Česku.
Riziko dále zvyšuje skutečnost, že pro zranitelnost je už k dispozici proof-of-concept kód, takže se dá očekávat širší zneužívání. Podle zprávy webu Help Net Security z 2. září 2026 je situace komplikovanější u starších podporovaných verzí – u Exchange Serveru 2016 a 2019 vyžaduje instalace opravy zápis do programu Extended Security Updates pro období od března do října 2026, jinak organizace o možnost aktualizace přijdou úplně. Nizozemský národní bezpečnostní tým NCSC-NL proto správcům doporučuje nainstalovat dostupné opravy co nejdříve a zároveň zvážit, zda nenastal čas nahradit zastaralé verze Exchange novějším řešením.
Server Microsoft Exchange patří dlouhodobě mezi nejčastěji zneužívané cíle útoků na firemní infrastrukturu, protože zpravidla spravuje citlivou firemní komunikaci a bývá propojen s dalšími součástmi Active Directory. Správci, kteří dosud opravu neaplikovali, by měli zkontrolovat expozici svého serveru vůči internetu a zvážit dočasné omezení přístupu, pokud aktualizaci nelze provést okamžitě.

Další články

Chyba v ověřování Lenovo ID umožnila přístup k pěti tisícům účtů Dropbox

Řetězení čtyř chyb v Telerik UI umožňuje neautentizované spuštění kódu

