31 augusti 2026 9 min. lästid

CVE-2026-62911: Varför 85 procent av lokala Exchange-servrar är sårbara och vad som tekniskt ligger bakom

BSI rapporterar att omkring 85 procent av de lokala Exchange-servrarna i Tyskland är sårbara för CVE-2026-62911. Artikeln förklarar sårbarheten tekniskt: MRSProxy, avsaknad av Channel Binding, NTLM-relä och Orange Tsais Pwn2Own-kedja, samt sätter siffrorna i sammanhang och beskriver det konkreta tillvägagångssättet.

CERT-Bund vid BSI publicerade i slutet av augusti 2026 en siffra som väcker uppmärksamhet: Omkring 85 procent av de lokala Exchange-servrarna i Tyskland är sårbara för CVE-2026-62911. Sedan den 14 augusti har myndigheten underrättat de berörda nätoperatörerna. Utlösande faktor är en publicerad Proof-of-Concept som möjliggör ett fullständigt systemövertagande. Bakom det sakliga CVE-numret döljer sig en av de mer intressanta Exchange-sårbarheterna under de senaste åren: en reläattack via en slutpunkt som de flesta administratörer inte har på radarn. Den här artikeln förklarar mekanismen, sätter BSI-siffrorna i sammanhang och beskriver det konkreta tillvägagångssättet.

Den som bara vill sätta säkerhetsuppdateringen från den 11 augusti 2026 i sammanhang hittar en översikt över alla sju CVE:er, inklusive builds och avstängningen av OWA Light, i artikeln om augusti-SU. Här handlar det om den kritiska sårbarheten i detalj.

Vad CVE-2026-62911 egentligen är

Microsoft klassificerar CVE-2026-62911 som Elevation of Privilege med ett CVSS-värde på 8.0 och bedömer den som den enda sårbarheten under augustis patchdag med klassificeringen Critical. En mer precis beskrivning ges av CWE-kategorin: CWE-294, «Authentication Bypass by Capture-Replay». Angriparen kringgår inte autentiseringen genom att gissa ett lösenord, utan genom att fånga upp en giltig autentisering från ett annat konto och återanvända den mot en måländpunkt. I praktiken är detta en klassisk NTLM-reläattack.

Sårbarheten upptäcktes av Orange Tsai från forskarteamet DEVCORE. Han demonstrerade den vid tävlingen Pwn2Own Berlin 2026, där den ingick i en kedja av tre sårbarheter som tillsammans möjliggjorde fjärrkörning av kod med SYSTEM-rättigheter på Exchange-servern. Just denna kombination förklarar den skenbara motsägelsen i många rapporter: CVE-2026-62911 är i sig själv en rättighetshöjning som förutsätter ett redan autentiserat sammanhang. I kombination med en Coercion-teknik som först tvingar fram autentiseringen blir den en oautentiserad attack från nätet. PoC:en använder just denna kombination.

Kärnan: MRSProxy utan Channel Binding

Den sårbara slutpunkten heter MRSProxy, en förkortning för Mailbox Replication Service Proxy. Exchange tillhandahåller den för att postlådor ska kunna flyttas mellan servrar och, i hybridmiljöer, mellan lokala miljöer och Exchange Online. MRSProxy accepterar Negotiate-autentisering, men kontrollerar inte så kallade Channel Bindings. Just denna kontroll är kärnan i problemet.

Channel Binding knyter autentiseringen till den underliggande TLS-kanalen. Förenklat sagt skriver klienten ett kryptografiskt fingeravtryck av TLS-anslutningen i autentiseringsuppgifterna. Servern kontrollerar om detta fingeravtryck stämmer överens med anslutningen som uppgifterna kommer in via. Om de inte stämmer överens har autentiseringen skett via en annan kanal än den utger sig för, och servern avvisar den. Denna metod är den tekniska grunden för Extended Protection for Authentication. Om kontrollen saknas kan autentisering som fångats upp någon annanstans vidarebefordras till slutpunkten, och angriparen behandlas sedan som det ursprungliga kontot.

Den avgörande driftaspekten: Den här sårbarheten fanns trots att Extended Protection sedan länge är aktiverat som standard i aktuella Exchange-versioner. MRSProxy-slutpunkten var ett undantag i skyddet; den krävde inte den Channel Binding som andra slutpunkter tillämpar. Säkerhetsuppdateringen stänger just denna lucka genom att MRSProxy i efterhand utför kontrollen. Därför finns det heller ingen lösning via Exchange Emergency Mitigation: Augustiuppdateringen är åtgärden.

Så går attacken till

Den publicerade Proof-of-Concepten kombinerar fyra komponenter. Var och en är känd; det är samspelet som utgör attacken.

StegTeknikEffekt
1. CoercionMS-EFSR RPC (PetitPotam)Tvingar Exchange-serverns datorkonto att autentisera sig hos angriparen
2. ReläNTLM-relä mot MRSProxy-slutpunktenVidarebefordrar denna autentisering till Exchange
3. BypassAvsaknad av Channel Binding på MRSProxyExchange accepterar den reläade autentiseringen som det privilegierade serverkontot
4. ExekveringPrimitiv för filskrivning, ASPX-webbshellPlacerar en webbshell och kör kod med SYSTEM-rättigheter

I det första steget får angriparen Exchange-servern att självmant autentisera sig. För detta används Coercion-tekniken PetitPotam via skrivar-RPC-gränssnittet MS-EFSR: Ett preparerat anrop får servern att logga in hos angriparen med sitt eget datorkonto. Detta konto har höga rättigheter i Exchange-systemet. I det andra steget vidarebefordrar angriparen omedelbart denna inloggning till MRSProxy-slutpunkten i stället för att själv besvara den. Eftersom MRSProxy inte kontrollerar Channel Binding (steg tre) accepterar Exchange den vidarebefordrade inloggningen, trots att den kom via en helt annan kanal. Angriparen agerar nu med serverkontots rättigheter och kan i det fjärde steget skriva en fil, vanligen en ASPX-webbshell, och därigenom köra godtycklig kod som SYSTEM.

Resultatet är ett fullständigt övertagande av servern. För de drabbade innebär detta åtkomst till samtliga postlådor: läsa och skicka e-post, hämta bilagor, oberoende av den enskilda användaren. En Exchange-server är därmed inte längre ett isolerat e-postsystem, utan en fot innanför dörren till Active Directory bakom den.

Berörda versioner och patchar

Alla lokala installationer som stöds berörs. Säkerhetsuppdateringen från den 11 augusti 2026 uppdaterar servrarna till följande builds:

VersionBuildKB
Exchange Server SE RTM15.2.2562.46KB5121573
Exchange Server 2019 CU1515.2.1748.49KB5121574
Exchange Server 2019 CU1415.2.1544.44KB5121575
Exchange Server 2016 CU2315.1.2507.72KB5121576

Här ligger den egentliga orsaken till den höga andelen sårbara system. Exchange Server 2016 och 2019 har varit utanför ordinarie support sedan oktober 2025. Säkerhetsuppdateringar från maj till oktober 2026 får endast den som är registrerad i det avgiftsbelagda programmet Extended Security Updates (Period 2). Enligt BSI känner man i Tyskland dock bara till nio Exchange-servrar 2016/2019 där en patch installerats via detta program. Den stora resten förblir helt enkelt opatchad.

Exchange Online berörs inte av sårbarheten; Microsoft har redan säkrat molnsidan. I hybridmiljöer måste uppdateringen ändå installeras på varje lokal server, även på rena hanteringsservrar och maskiner där endast Exchange Management Tools är installerade.

Läs BSI-siffrorna rätt

Kartläggningen kommer från CERT-Bund, som via egna skanningar och partnerdata fastställer patchnivån för Exchange-servrar som är åtkomliga från internet. Tre siffror är centrala och hänger ihop.

För det första: I slutet av oktober 2025 körde 92 procent av omkring 33’000 lokala Exchange-servrar i Tyskland en version som inte längre stöds. Detta är det strukturella utgångsläget. För det andra: Omkring 85 procent av dessa servrar är sårbara för CVE-2026-62911 eftersom de saknar augustipatchen. För det tredje: Endast nio servrar är bevisligen patchade via Period 2 ESU-programmet. Siffrorna visar samma bild ur två perspektiv. En stor del av servrarna är inte opatchade för att en uppdatering har förbisetts, utan för att det inte längre finns någon ordinarie uppdatering för den använda versionen. Den verkliga eftersläpningen är inte en patchlucka, utan en migreringslucka.

För Schweiz finns ingen jämförbar heltäckande kartläggning. Utgångsläget är dock strukturellt liknande, eftersom Exchange 2016 och 2019 även här är utbredda och sedan oktober 2025 i samma utsträckning saknar support. NCSC (Bundesamt für Cybersicherheit) rekommenderar konsekvent att uppdateringar installeras omedelbart vid kritiska sårbarheter som aktivt kan utnyttjas. Den som i Schweiz driver lokala Exchange 2016 eller 2019 står inför samma beslut som de tyska operatörerna: patcha via ESU som en övergång och migrera därefter.

Vad som behöver göras nu

Åtgärderna är tydliga och bör vidtas i denna ordning.

Installera augustis säkerhetsuppdatering på alla Exchange-servrar. För Exchange SE är det en vanlig, offentligt tillgänglig uppdatering. För Exchange 2016 och 2019 krävs registrering i Period 2 ESU-programmet; utan denna registrering får du inte patchen. Det finns ingen kringgående lösning via Exchange Emergency Mitigation för denna sårbarhet.

Kontrollera att Extended Protection är aktivt och korrekt konfigurerat på alla slutpunkter. Det är det permanenta, strukturella skyddet mot reläattacker av denna typ och blockerar dem där Channel Binding tillämpas. Uppdateringen och Extended Protection ersätter inte varandra: Patchen stänger den specifika MRSProxy-sårbarheten, medan Extended Protection härdar autentiseringen överlag. Båda behövs.

Begränsa internetåtkomst till de webbaserade Exchange-tjänsterna. En server vars hanterings- och replikeringsslutpunkter inte är öppet åtkomliga från nätet, till exempel eftersom de endast är tillgängliga via VPN, berövar denna attack dess grundförutsättning. Det ersätter inte uppdateringen, men minskar attackytan märkbart.

Och den egentliga konsekvensen av BSI-siffrorna: Planera migreringen bort från Exchange 2016/2019. ESU-programmet är en bro fram till oktober 2026, inte ett permanent tillstånd. Den som patchar inom ESU-programmet i dag köper tid för en ordnad övergång till Exchange SE eller Exchange Online, inget mer. Varje ytterligare månad med en version som inte längre stöds förlänger tiden då nästa sårbarhet kan slå till utan att någon patch finns tillgänglig.

Källor

  1. Exchange-säkerhetssårbarhet: 85 procent av lokala servrar i Tyskland sårbara – heise online

    Rapport med BSI-siffrorna (85 procent sårbara, 92 procent utan support av omkring 33’000 servrar, nio ESU-patchade servrar) samt informationen om att nätoperatörerna har underrättats sedan den 14 augusti.

    https://www.heise.de/news/Exchange-Sicherheitsluecke-85-Prozent-der-On-Prem-Server-in-Deutschland-anfaellig-11434785.html
  2. CVE-2026-62911 – Security Update Guide, Microsoft

    Tillverkarens post med klassificering (Elevation of Privilege, Critical), CVSS 8.0 och berörda versioner.

    https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-62911
  3. Microsoft Exchange Server Capture-Replay Authentication Bypass (CVE-2026-62911) – Mallory

    Teknisk analys med CWE-294, PoC-förloppet (MS-EFSR-Coercion, NTLM-relä, avsaknad av Channel Binding, webbshell) och berörda buildnummer.

    https://mallory.ai/vulnerabilities/CVE-2026-62911
  4. Exchange: Public exploit for critical vulnerability CVE-2026-62911 – Frankys Web

    Tyskspråkig genomgång av MRSProxy-slutpunkten, den saknade Channel Binding-kontrollen och de nödvändiga patcharna; konstaterar att det inte finns någon lösning via Exchange Emergency Mitigation.

    https://www.frankysweb.de/en/exchange-public-exploit-for-critical-vulnerability-cve-2026-62911/
  5. CVE-2026-62911: Exchange Server Auth Bypass Vulnerability – SentinelOne

    Ytterligare sammanhang om relämekaniken och hur attacken ska bedömas.

    https://www.sentinelone.com/vulnerability-database/cve-2026-62911/
  6. Exchange-säkerhetsuppdateringar från augusti 2026 – rafaelpfister.ch

    Översikt över alla sju CVE:er under augustis patchdag, builds, ESU-programmet och avstängningen av OWA Light.

    https://rafaelpfister.ch/blog/exchange-security-updates-august-2026

Kommentarer

Kommentarerna hämtas från GitHub / Giscus.