
该漏洞CVSS评分8.0,属于捕获‑重放类身份认证绕过漏洞,存在于本地部署的Microsoft Exchange服务器上。攻击者一旦利用成功,可接管服务器上全部用户邮箱,具备读取邮件、伪造身份发送邮件、下载全部附件的能力,企业内部邮件数据、业务往来资料、财务通信信息都将面临泄露风险。
近期荷兰国家网络安全中心(NCSC‑NL)确认,网络上已出现该漏洞的公开PoC利用代码,攻击门槛大幅降低。安全组织Shadowserver持续扫描发现,截至8月31日,互联网上可直接访问、尚未打补丁的受影响Exchange服务器仍有21,899台。德国联邦信息安全局(BSI)估计,该国境内自建Exchange中约85%仍未修复。
仅针对本地部署Exchange产品:
Exchange Online(微软 365 云邮箱)不受该漏洞影响。
补充:Exchange 2016已于2025年10月结束常规支持,需购买ESU扩展安全更新才能获取补丁;无ESU授权的老旧系统建议下线或至少切断公网访问。
微软尚未确认该漏洞已出现在野攻击,但公开利用代码流出后,被黑产批量扫描利用只是时间问题,不建议侥幸拖延。
建议各企业IT部门将本次漏洞排查纳入本周工作计划,优先处理面向互联网的Exchange服务器。