Microsoft Exchange Server | CVE-2026-62911 🩸 NTLM Relay → MRSProxy →… — مرکز امنیتی ایران سایبر | ICG — TG.ME

مرکز امنیتی ایران سایبر | ICGPhoto
🔴 Microsoft Exchange Server | CVE-2026-62911
🩸 NTLM Relay → MRSProxy → SYSTEM

یک آسیب‌پذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمی‌گردد.
بررسی زنجیره حمله نشان می‌دهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت می‌تواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM

نقطه قابل توجه این آسیب‌پذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیب‌پذیر نمی‌تواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع می‌تواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.

🎯 Impact

اگرچه Microsoft این آسیب‌پذیری را با:

CVSS: 8.0 | High | Elevation of Privilege

طبقه‌بندی کرده، اما زمانی که در کنار سایر ضعف‌ها و قابلیت‌های موجود در محیط Exchange/Active Directory قرار می‌گیرد، Impact زنجیره‌ای آن می‌تواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
به‌خصوص در محیط‌هایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange می‌تواند ریسک بسیار گسترده‌ای برای امنیت کل Domain ایجاد کند.

🔍 Detection Priorities

تیم‌های SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایل‌های جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویس‌های Exchange با سطح دسترسی SYSTEM

🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیب‌پذیر باید در سریع‌ترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیط‌های Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.

🇮🇷 @IranCyber_Org
👍3
September 4, 2026 178 3