
如题。
今天想提醒大家一个比较重要的消息:
2026年8月Exchange Server安全更新中修复的 CVE-2026-62911,已经出现了公开的PoC。
目前GitHub上已经有人公开利用方法了 :
CVE-2026-62911
https://github.com/hypnguyen1209/cve-2026-62911
这意味着什么?
简单说:
这个漏洞已经不只是“微软发布了补丁,大家需要关注”,而是已经进入了“公开利用”的阶段。
而更值得注意的是,这个漏洞其实早在今年5月份就已经在 Pwn2Own Berlin 2026 的现场被利用过。
这个漏洞到底有多严重?
2026年5月,DEVCORE战队 的 Orange Tsai 在 Pwn2Own Berlin 2026 中针对 Microsoft Exchange 发起攻击,官方公布的结果是:
Orange Tsai 利用3个漏洞组成攻击链,实现了对 Microsoft Exchange 的远程代码执行,并最终获得 SYSTEM 权限。
这次成功的攻击获得了20万美元奖金。
所以,CVE-2026-62911并不是一个刚刚才被发现、完全没有真实攻击验证的漏洞。它已经在真实的安全研究竞赛环境中被证明可以作为攻击链的一部分发挥作用。而现在,相关PoC又已经公开。
这两件事情叠加在一起,就值得 Exchange 管理员认真对待了。
上个月我在恢复更新微信公众号以后写的第一篇公众号文章《Exchange SE CU1迟迟不发布,到底还等不等?》中总结:
不要因为期待CU1,而停止升级;不要因为等待CU1,而停止打安全补丁。
后来也有一些客户和技术朋友和我讨论过这个问题。
大家的观点其实很明显地分成了两类。
一类认为:
Exchange漏洞越来越多,必须及时打补丁。
另一类则认为:
现在Exchange安全更新太频繁了,根本打不过来。
作为一直给 Exchange 客户提供技术服务的苦逼搬砖人,我其实非常理解这两种想法:
因为现在的 Exchange 管理员,确实很累。
但有一点,我还是想再强调一次:
补丁再多,也不能成为不打补丁的理由。
尤其是现在。因为Exchange Server 2016和Exchange Server 2019已经结束正常支持。微软目前还能继续为 Exchange 2016/2019 提供安全更新,是因为 Period 2 ESU。先不说99.9%的企业没有ESU,就说有ESU这个窗口也不是无限期的。微软明确说明:
Exchange 2016/2019 的 Period 2 ESU 10月结束,不再续期。
也就是说,2026年10月之后,Exchange 2016/2019的这条安全更新“缓冲带”也结束了。
怎么办?
微软现在给出的建议非常明确:
升级到 Exchange Server Subscription Edition(SE)。
即使你已经升级到了Exchange Server SE,可以下载安全更新,在看到一个 Exchange CVE,可能会想:
“先看看严重程度。”
“先测试一下补丁。”
“过几天再安排。”
“反正暂时也没有PoC。”
这种思路在某些情况下可以理解,但是现在漏洞已经公开,真正正确的思路不是:
“Exchange漏洞太多,干脆不升级。”
而应该是:
“漏洞持续出现,所以更应该保持在受支持版本,并及时安装安全更新。”
以前我们经常说:
“漏洞出来以后,尽快打补丁。”
现在这个“尽快”,可能真的需要重新理解。因为对于Exchange Server来说,当前AI环境下攻击链越来越成熟,漏洞公开利用代码出现的速度也越来越快。
今天没有PoC,不代表明天没有。今天还没有看到攻击,不代表Exchange就安全。
而对于仍然运行 Exchange 2016/2019 甚至更旧版本的企业来说,现在面对的已经不是一个简单的“要不要升级”的问题,而是:
你准备让一个已经结束正常支持周期的邮件系统,再承担多长时间的安全风险?
如有问题,欢迎留言或是到5DMail专属微信群来讨论!
