🔴 Microsoft Exchange Server | CVE-2026-62911
🩸 NTLM Relay → MRSProxy → SYSTEM
یک آسیبپذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمیگردد.
بررسی زنجیره حمله نشان میدهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت میتواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM
نقطه قابل توجه این آسیبپذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیبپذیر نمیتواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع میتواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.
🎯 Impact
اگرچه Microsoft این آسیبپذیری را با:
CVSS: 8.0 | High | Elevation of Privilege
طبقهبندی کرده، اما زمانی که در کنار سایر ضعفها و قابلیتهای موجود در محیط Exchange/Active Directory قرار میگیرد، Impact زنجیرهای آن میتواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
بهخصوص در محیطهایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange میتواند ریسک بسیار گستردهای برای امنیت کل Domain ایجاد کند.
🔍 Detection Priorities
تیمهای SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایلهای جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویسهای Exchange با سطح دسترسی SYSTEM
🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیبپذیر باید در سریعترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیطهای Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.
🇮🇷 @IranCyber_Org
3September 4, 2026 178 3