Près de 22 000 serveurs Exchange Server vulnérables à la CVE-2026-62911.

Exchange Server : près de 22 000 serveurs exposés sont vulnérables à la CVE-2026-62911

Près de 22 000 serveurs Exchange vulnérables à la CVE-2026-62911

Votre serveur de messagerie Exchange est exposé sur Internet ? Il est crucial de vérifier sa protection contre la CVE-2026-62911, une faille de sécurité critique révélée lors du concours Pwn2Own Berlin. Selon des estimations, près de 22 000 serveurs Exchange pourraient encore être vulnérables.

Le 11 août 2026, Microsoft a publié des correctifs dans le cadre de son Patch Tuesday, incluant la CVE-2026-62911. Cette vulnérabilité est qualifiée de critique, permettant à un attaquant d’élever ses privilèges à distance. Microsoft indique qu’un attaquant pourrait contrôler les boîtes mail de tous les utilisateurs d’Exchange, leur permettant d’envoyer, lire des e-mails et télécharger des pièces jointes.

Découverte par Orange Tsai de l’équipe DEVCORE durant le concours Pwn2Own Berlin 2026, cette faille lui a valu une récompense de 200 000 dollars. Il est à noter qu’à ce jour, cette vulnérabilité n’est pas exploitée activement, affectant principalement les versions d’Exchange Server 2016, 2019 et Subscription Edition.

Un rapport de la fondation Shadowserver, qui surveille les serveurs Exchange exposés à des attaques, a mis en lumière plusieurs failles historiques, notamment ProxyLogon et ProxyNotShell. Actuellement, la fondation estime qu’il y a environ 22 000 serveurs Exchange vulnérables, avec 6 200 aux États-Unis, 5 100 en Allemagne, et 693 en France.

Il est important de signaler qu’un exploit Proof of Concept (PoC) est disponible sur GitHub. Bien que ce script Python présente des détails techniques, il encapsule plusieurs failles de sécurité, dont la CVE-2026-62911.

Pour se protéger, les administrateurs doivent installer les versions suivantes, disponibles depuis le 11 août 2026 :

  • Exchange Server 2016 CU23 : build 15.1.2507.72
  • Exchange Server 2019 CU14 : build 15.2.1544.44
  • Exchange Server 2019 CU15 : build 15.2.1748.49 (KB5121574)
  • Exchange Server Subscription Edition RTM : build 15.2.2562.46 (KB5121573)

À noter que les versions Exchange Server 2016 et 2019 ne sont plus supportées depuis le 14 octobre 2025, et les correctifs doivent être appliqués via le programme de mises à jour de sécurité étendues.

Source : Microsoft, Shadowserver

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *