CVE-2026-62911 : mise à jour de sécurité pour les serveurs Exchange locaux
Ce texte a été généré par l'intelligence artificielle (IA).Microsoft a publié CVE-2026-62911 le 11 août 2026. Cette vulnérabilité concerne les serveurs Microsoft Exchange exploités en local. Exchange Online n'est pas concerné.
Heise Online rapporte que 85 % les serveurs Exchange sur site en Allemagne seraient vulnérables à la faille CVE-2026-62911. Pour les entreprises disposant d’environnements Exchange exploités en local, il est donc important de dresser un inventaire des services de messagerie accessibles au public et de déterminer le moyen de mise à jour disponible.
SE RTM SU9 (KB5121573, publié le 11 août 2026), Exchange 2016 CU23 via la période 2 de l'ESU (uniquement pour les participants à l'ESU), Exchange 2019 via la période 2 de l'ESU (uniquement pour les participants à l'ESU)
Vulnérabilité : CVE-2026-62911 (CVSS 8.0, haut)
Statut : aucun abus avéré à ce jour
Contournement de l'authentification par capture-replay
Selon le Microsoft Security Response Center, la vulnérabilité CVE-2026-62911 permet une élévation de privilèges par contournement de l'authentification via une attaque de type « capture-replay ». Cette vulnérabilité a été découverte par Orange Tsai, membre de l'équipe DEVCORE Research, et gérée dans le cadre de la Trend Micro Zero Day Initiative.
La vulnérabilité CVE-2026-62911 ne permet pas à elle seule l'exécution de code à distance sans authentification. Toutefois, selon le Centre de réponse aux incidents de sécurité de Microsoft, lorsqu'elle est combinée à d'autres vulnérabilités, elle peut conduire à l'exécution de code sans authentification avant la connexion.
Le point de terminaison MRSProxy du service MailboxReplicationProxyService constitue un service concerné. En l'absence de protection étendue, ce point de terminaison peut servir de destination de relais pour le relais NTLM via la technique PetitPotam. Les conséquences possibles comprennent la prise de contrôle de boîtes aux lettres avec des fonctions de lecture, d'envoi et de téléchargement de pièces jointes.
Un exploit de validation de principe public est disponible sur GitHub (hypnguyen1209/CVE-2026-62911). Aucune exploitation active n'est confirmée à la date de publication.
Versions d'Exchange concernées
Cette vulnérabilité concerne les produits suivants, exploités en local :
Microsoft Exchange Server 2016 CU23
Microsoft Exchange Server 2019
Microsoft Exchange Server SE RTM
Selon Microsoft, Exchange Online n'est pas concerné. Cette distinction s'applique aux environnements Exchange hybrides, dans lesquels des serveurs locaux sont exploités parallèlement à des services de messagerie dans le cloud.
Mise à jour de sécurité et mesures techniques
Le support technique de Microsoft propose pour Exchange Server SE RTM la mise à jour de sécurité SU9 (KB5121573) prêt. Pour Exchange 2016 CU23 et Exchange 2019 voici une mise à jour concernant Période de mises à jour de sécurité prolongée 2 est prévue, sous réserve d'une participation à l'ESU. Cette période s'étend de mai à octobre 2026.
Pour les serveurs Exchange exploités en local, les mesures suivantes sont prévues :
Appliquer la mise à jour de sécurité pour Exchange Server SE RTM.
Pour Exchange 2016 CU23 et Exchange 2019, vérifiez l'adhésion au programme ESU et le canal de mise à jour disponible.
Limiter l'accès depuis Internet aux adresses IP sources de confiance ou le faire passer par un VPN.
Désactivez MRSProxy si ce service n'est pas nécessaire.
Prévoir le passage à Exchange Server SE, la migration vers Exchange Online ou vers d’autres solutions.
Pour les exploitants de serveurs Exchange hébergés localement en Allemagne et en Autriche, cette vulnérabilité revêt également une importance sur le plan réglementaire. Si des pirates parviennent à accéder au contenu de boîtes aux lettres électroniques contenant des données à caractère personnel, une obligation de notification peut s'appliquer en vertu de l'article 33 du RGPD : les responsables du traitement concernés doivent alors signaler l'incident à l'autorité de contrôle compétente en matière de protection des données dans un délai de 72 heures. Les entités soumises à la directive NIS 2 en Allemagne et en Autriche sont en outre soumises à des obligations de déclaration spécifiques à leur secteur. Le BSI a publié une alerte de cybersécurité concernant le CVE-2026-62911.
Répertorier les services Exchange accessibles depuis l'extérieur
Les serveurs Exchange exploités en local peuvent être accessibles au public sous les domaines des clients, par exemple via des serveurs de messagerie, des empreintes OWA ou des points de terminaison Autodiscover. Ces services peuvent être pris en compte dans le cadre d'un inventaire externe d'une organisation.
LocateRisk permet de recenser les systèmes accessibles au public et les logiciels utilisés. Cela peut aider à identifier les instances Exchange externes et à les classer par ordre de priorité en vue de la vérification de leur niveau de mise à jour. Cependant, la détection d'un service externe ne prouve pas nécessairement que la version du logiciel concernée est vulnérable.
Pour les prestataires de services, le C-VRM peut signaler la présence de vulnérabilités critiques ou toute évolution du niveau de sécurité. Cela permet de classer séparément les services Exchange externes propres à l'entreprise et les systèmes accessibles au public des fournisseurs.
Suis-je concerné ?
Les versions susmentionnées de Microsoft Exchange Server sont concernées ; la vulnérabilité a été corrigée dans. Si vous souhaitez savoir si Microsoft Exchange Server est visible depuis l'extérieur au sein de votre infrastructure, vous pouvez utiliser l'outil Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Sources et informations complémentaires
Centre de réponse aux incidents de sécurité de Microsoft :CVE-2026-62911
Les versions déployées en local sont concernées : Microsoft Exchange Server 2016 CU23, Microsoft Exchange Server 2019 et Microsoft Exchange Server SE RTM. Exchange Online n'est pas concerné.
Pour Exchange Server SE RTM, Microsoft met à disposition la mise à jour de sécurité SU9 (KB5121573). Exchange Server 2016 CU23 et Exchange Server 2019 reçoivent des mises à jour via le programme Extended Security Updates (ESU) – Période 2, qui s'étend de mai à octobre 2026 et nécessite une adhésion au programme ESU.
À la date de publication, aucune exploitation active n'a été confirmée dans la pratique. Un exploit de preuve de concept public est toutefois disponible sur GitHub, ce qui rend l'application du correctif d'autant plus urgente.
Mise à jour : 31 août 2026. Cet article est publié à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours autorité. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.