Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
HITNO HITNO Kibernetička sigurnost Ocjena: 9/10

Zero-day propust u Microsoft Exchangeu: kritična ranjivost aktivno se iskorištava

Microsoft upozorava na aktivno iskorištavanu zero-day ranjivost u Exchange Serveru. Napadači putem manipuliranih poruka e-pošte mogu ubaciti JavaScript kod. Dostupne su hitne zakrpe.

Otkrivena kritična zero-day ranjivost u Microsoft Exchange Serveru

Microsoft je prijavio težak sigurnosni propust u Exchange Serveru koji napadači već aktivno iskorištavaju. Ranjivost klasificirana kao CVE-2026-42897 omogućuje napade cross-site scriptingom i Microsoft je, unatoč CVSS ocjeni 8.1, svrstava kao „kritičnu”. Posebno je problematično: u trenutku upozorenja još nisu bila dostupna redovna softverska ažuriranja.

Ranjivost se temelji na nedostatnom filtriranju unosa pri generiranju web stranica i neautentificiranim napadačima s mreže omogućuje provođenje napada lažnim predstavljanjem. Pogođene su sve verzije Exchange Servera 2016, 2019 te Exchange Server Subscription Edition u svim razinama ažuriranja.

Scenarij napada preko Outlook Web Accessa

Ranjivost cilja posebno na Outlook Web Access (OWA). Napadači mogu potencijalnim žrtvama slati manipulirane poruke e-pošte. Kada korisnici te poruke otvore u OWA-i i ispune se određeni uvjeti interakcije, u pregledniku žrtve izvodi se proizvoljan JavaScript.

Taj scenarij napada ranjivost čini posebno opasnom za poduzeća jer mnoge organizacije koriste OWA-u za vanjski pristup zaposlenika e-pošti. Činjenica da se propust već iskorištava u stvarnim uvjetima znatno povećava rizik za pogođene sustave.

Pogođeni sustavi i verzije

Ranjivošću su pogođene sve instalacije Exchange Servera sljedećih verzija:

  • Exchange Server 2016 (sve razine ažuriranja)
  • Exchange Server 2019 (sve razine ažuriranja)
  • Exchange Server Subscription Edition (sve razine ažuriranja)

Hitne mjere i dostupne protumjere

Iako redovna softverska ažuriranja još nisu dostupna, Microsoft putem usluge Exchange Emergency Mitigation (EM) nudi automatske protumjere. Ta se usluga distribuira od rujna 2021. i standardno je uključena. Na sustavima na kojima je EM usluga aktivna Microsoft je zaštitne mjere već automatski primijenio.

Dodatno Microsoft stavlja na raspolaganje ručnu varijantu protumjera koju administratori mogu samostalno provesti. Ti privremeni ispravci trebaju suzbiti ranjivost dok ne budu dostupna trajna ažuriranja.

Poznate nuspojave zaštitnih mjera

Provedene protumjere donose neka funkcionalna ograničenja o kojima bi administratori trebali biti obaviješteni:

  • Ispis kalendara u OWA-i možda više neće raditi
  • Umetnute slike više se neće ispravno prikazivati u ploči primatelja
  • OWA Light možda više neće raditi ispravno (ta se funkcija već smatra zastarjelom)
  • Detalji o ublažavanju možda će prikazivati da je protumjera nevažeća za tu verziju Exchangea – to je ipak samo kozmetički problem

Presudan je status „Applied” u detaljima o ublažavanju, koji pokazuje da su zaštitne mjere uspješno provedene.

Značenje za IT sigurnost

Ta ranjivost ponovno naglašava kritičnu važnost sustava e-pošte kao cilja napada kibernetičkih kriminalaca. Napadi cross-site scriptingom preko platformi za e-poštu mogu imati dalekosežne posljedice jer napadačima omogućuju izvođenje zlonamjernog koda u kontekstu pouzdanih aplikacija.

Poduzećima koja ovise o Exchange Serveru taj incident pokazuje važnost proaktivnih sigurnosnih mjera. Činjenica da Microsoft isprva stavlja na raspolaganje samo hitne zakrpe jasno pokazuje složenost modernih IT infrastruktura i izazove pri brzom uklanjanju kritičnih ranjivosti.

Preporuke za IT administratore

IT odgovorni trebali bi odmah poduzeti sljedeće korake:

  • Provjeru je li usluga Exchange Emergency Mitigation uključena i radi li ispravno
  • Po potrebi ručnu provedbu protumjera koje je Microsoft stavio na raspolaganje
  • Nadzor Exchange sustava zbog neuobičajenih aktivnosti
  • Osvješćivanje korisnika o sumnjivim porukama e-pošte, posebno pri pristupu preko OWA-e
  • Pripremu za instalaciju trajnih ažuriranja čim postanu dostupna

Pogled unaprijed i trajno rješenje

Microsoftov Exchange tim već radi na trajnom ispravku ranjivosti. To bi propisno rješenje trebalo izaći kao ažuriranje za različite verzije Exchangea: Exchange SE RTM, Exchange 2016 CU23 te Exchange Server 2019 CU14 i CU15.

Administratori Exchangea 2016 ili 2019 ipak moraju uzeti u obzir da za ta ažuriranja moraju biti pretplaćeni na drugu razinu proširenih sigurnosnih ažuriranja (ESU). To naglašava važnost aktualnih ugovora o održavanju za kritične komponente infrastrukture.

Incident zorno pokazuje koliko se brzo stanje prijetnji u IT sigurnosti može promijeniti. Zero-day ranjivosti koje se već aktivno iskorištavaju zahtijevaju brze i odlučne reakcije IT odgovornih. Pružanje automatskih hitnih mjera od strane Microsofta pritom pokazuje nove pristupe u postupanju s kritičnim sigurnosnim propustima.