Описание
Уязвимость почтового сервера Microsoft Exchange Server связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить спуфинг-атаки
Вендор
Microsoft Corp
Наименование ПО
Microsoft Exchange Server Subscription Edition RTM
Microsoft Exchange Server 2019 Cumulative Update 15
Microsoft Exchange Server 2019 Cumulative Update 14
Microsoft Exchange Server 2016 Cumulative Update 23
Версия ПО
- (Microsoft Exchange Server Subscription Edition RTM)
- (Microsoft Exchange Server 2019 Cumulative Update 15)
- (Microsoft Exchange Server 2019 Cumulative Update 14)
- (Microsoft Exchange Server 2016 Cumulative Update 23)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,1)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к почтовому серверу;
- сегментирование сети с целью ограничения доступа к почтовому серверу из других подсетей;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости;
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 92%
0.0564
Низкий
8.1 High
CVSS3
9.4 Critical
CVSS2
Связанные уязвимости
CVSS3: 8.1
nvd
3 месяца назад
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
CVSS3: 8.1
github
3 месяца назад
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
EPSS
Процентиль: 92%
0.0564
Низкий
8.1 High
CVSS3
9.4 Critical
CVSS2