上海青羽电脑科技有限公司

新闻中心

——“因为我们的存在,让您的邮件系统更有价值!”

新闻中心

微软9月补丁日修复Exchange Server多个漏洞,8月高危仍有近2.2万台未修补

发布时间:2026-09-14  /  浏览次数:10次
微软在2026年9月的月度安全更新中,针对本地部署的Exchange Server发布了多项安全修复。本次更新仅影响本地自建版,Exchange Online云端邮箱不受影响。

本月需要关注的漏洞

CVE-2026-55007(CVSS 8.1,远程代码执行):双重释放类型内存损坏,未经认证即可触发,但微软将其攻击复杂度评为High,利用需目标处于持续低内存压力状态。

CVE-2026-69356(CVSS 9.3,XSS):跨站脚本漏洞,未经认证即可实施欺骗,评分高于本月其他漏洞。

CVE-2026-69355(CVSS 8.8,远程代码执行):需已认证攻击者才能利用,与上述无需认证的漏洞性质不同。

 

8月漏洞的修补情况仍然严峻

8月披露的CVE-2026-62911(CVSS 8.0,身份认证绕过) 目前已有公开可用的漏洞利用代码,荷兰和德国国家CERT均已发布警告。据Shadowserver Foundation监测,截至8月31日,全球仍有至少21,899台Exchange服务器未修补,其中美国约6,200台、德国约5,100台。CERT-Bund报告称,约85%的德国本地Exchange服务器仍处于可被利用状态。建议未处理该漏洞的单位与本次9月更新一并完成。

 

受影响版本与ESU提醒

本次更新覆盖Exchange Server 2016 CU23、2019 CU14/CU15及订阅版SE。需要特别注意的是,Exchange 2016和2019的ESU扩展安全更新将于2026年10月终止,且微软已确认不再延长。未购买ESU的组织将无法获得本次及后续补丁,距离最终截止仅剩一个多月。

 

建议措施

尚未安装9月更新的用户,建议尽快部署补丁。如暂时无法立即处理,应限制Exchange服务器对公网的暴露面,优先确保MRSProxy等相关端点不对外网开放,同时重点排查服务器登录日志和异常邮件发送记录,确认是否存在入侵痕迹。仍在运行Exchange 2016或2019的单位,建议同步评估向Exchange SE升级或迁移至云端的方案。

一站式解决邮件收发与安全难题
靠谱工程师为您提供一对一的专业技术支持与服务
申请试用
400-602-8603