
CVE-2026-55007(CVSS 8.1,远程代码执行):双重释放类型内存损坏,未经认证即可触发,但微软将其攻击复杂度评为High,利用需目标处于持续低内存压力状态。
CVE-2026-69356(CVSS 9.3,XSS):跨站脚本漏洞,未经认证即可实施欺骗,评分高于本月其他漏洞。
CVE-2026-69355(CVSS 8.8,远程代码执行):需已认证攻击者才能利用,与上述无需认证的漏洞性质不同。
8月披露的CVE-2026-62911(CVSS 8.0,身份认证绕过) 目前已有公开可用的漏洞利用代码,荷兰和德国国家CERT均已发布警告。据Shadowserver Foundation监测,截至8月31日,全球仍有至少21,899台Exchange服务器未修补,其中美国约6,200台、德国约5,100台。CERT-Bund报告称,约85%的德国本地Exchange服务器仍处于可被利用状态。建议未处理该漏洞的单位与本次9月更新一并完成。
本次更新覆盖Exchange Server 2016 CU23、2019 CU14/CU15及订阅版SE。需要特别注意的是,Exchange 2016和2019的ESU扩展安全更新将于2026年10月终止,且微软已确认不再延长。未购买ESU的组织将无法获得本次及后续补丁,距离最终截止仅剩一个多月。
尚未安装9月更新的用户,建议尽快部署补丁。如暂时无法立即处理,应限制Exchange服务器对公网的暴露面,优先确保MRSProxy等相关端点不对外网开放,同时重点排查服务器登录日志和异常邮件发送记录,确认是否存在入侵痕迹。仍在运行Exchange 2016或2019的单位,建议同步评估向Exchange SE升级或迁移至云端的方案。