🩹 September Patch Tuesday: главный долг — Exchange, и он висит с августа
Пока все ждут свежих сентябрьских CVE, самая горячая точка — незакрытый августовский Exchange. CVE-2026-62911: authentication bypass by capture-replay, CVSS 8.0, Critical.
Что это: «authentication bypass by capture-replay» — атакер с базовыми правами перехватывает и повторяет аутентификацию → захват почтовых ящиков всех пользователей (читать, отправлять, качать вложения). Нашёл и доложил Orange Tsai (DEVCORE), фикс вышел 11 августа.
Почему горит именно сейчас:
• ~22 000 Exchange-серверов в интернете всё ещё не пропатчены
• PoC публичный — цепочку показали на Pwn2Own за $200K
• Help Net Security прямо называет CVE-2026-62911 «ripe for exploitation» — одна из редких Critical, которая пока не в KEV, но ждёт своего часа
Плюс к этому:
• Exchange 2016 — EOL ещё в октябре 2025, живёт только на ESU (которые кончаются в октябре 2026). Без ESU — патча нет вообще
• В сентябрьском релизе Microsoft наверняка подтянет ещё пачку — но сначала закрой старый долг
Что делать:
1. Поставить августовские KB (SE: KB5121573, 2019: KB5121574/75, 2016 CU23: KB5121576)
2. Exchange не должен смотреть в интернет — CAS за reverse proxy/VPN
3. Если Exchange 2016 без ESU — планировать миграцию, это вопрос месяцев
Вывод: самый опасный CVE месяца — тот, который уже исправлен, но не установлен. Патч от 11 августа — приоритет №1, пока PoC не начал работать на вас.
#PatchTuesday #Exchange #CVE #ESU
Post #48
7