nnattalli - stock.adobe.com

Une vulnérabilité Exchange à patcher d'urgence

La publication d'un démonstrateur d'exploitation rend l'exploitation probable et immédiate de la CVE-2026-62911 avec, en bout de chaîne, le contrôle total d'un serveur Exchange affecté.

Le 11 août dernier, Microsoft dévoilait son patch tuesday le plus volumineux, avec des correctifs pour rien moins que 421 vulnérabilités, dont 7 pour Exchange.

L'une d'entre elles, la CVE-2026-62911, est une vulnérabilité critique d'élévation de privilèges présentant un score CVSS de 8,0. Ce n'est pas la plus critique de la fournée d'août de correctifs de Microsoft, mais elle n'est pas anodine pour autant.

Ainsi, son exploitation réussie pourrait permettre à un attaquant distant autorisé d'élever ses privilèges, puis prendre le contrôle des boîtes aux lettres de tous les utilisateurs du serveur, envoyer et lire des e-mails, ainsi que télécharger des pièces jointes. Mais l'éventail des possibilités est évidemment bien plus large.

Si cette vulnérabilité ne compte pas encore parmi celles connues pour être exploitées, cela ne devrait tarder : un démonstrateur d'exploitation vient d'être rendu public.

Les serveurs Exchange ont qui plus est un historique de vulnérabilités effectivement exploitées pour la conduite de cyberattaques assez impressionnant, tout particulièrement entre 2021 et 2023. Leur exposition sur Internet, pour les instances on-premise en fait un point d'entrée alléchant pour le système d'information des organisations utilisatrices.

Pour approfondir sur Gestion des vulnérabilités et des correctifs (patchs)