Microsoft Exchange CVE-2026-45502 / CVE-2026-45504 SSRF组合漏洞

admin 2026年6月28日21:28:09评论148 views字数 4153阅读13分50秒阅读模式

Microsoft Exchange Server 存在两个高危SSRF漏洞组合(CVE-2026-45502信息泄露型与CVE-2026-45504权限提升型),均位于ECP/EWS接口,需已认证Exchange账号触发。未安装2026年6月补丁的Exchange 2016/2019/2022受影响。攻击者可先利用CVE-2026-45502内网探测,再通过CVE-2026-45504调用本地高权限API创建管理员账户,实现服务器接管及横向移动,构成完整攻击链。

Microsoft Exchange CVE-2026-45502 / CVE-2026-45504 SSRF组合漏洞

一、漏洞基本概览
1.1 漏洞背景
2026年6月9日微软6月周二补丁日批量发布Exchange Server安全更新(KB5094144),同步披露一对同源SSRF(CWE-918)漏洞:CVE-2026-45502 信息泄露型SSRF、CVE-2026-45504 权限提升型SSRF,两个漏洞均存在于Exchange Web服务/ECP控制面板接口,依赖已认证Exchange域账号触发,可链式利用实现内网探测→权限提升→服务器接管,属于高危组合攻击链漏洞。

Microsoft Exchange CVE-2026-45502 / CVE-2026-45504 SSRF组合漏洞Microsoft Exchange CVE-2026-45502 / CVE-2026-45504 SSRF组合漏洞

1.2 受影响产品清单
所有未安装2026年6月9日月度安全补丁的本地部署Microsoft Exchange Server版本:

1. Exchange Server 2016 全部累积更新(CU)版本(修复补丁:CU23 KB5094144)

2. Exchange Server 2019 全量累积更新版本

3. Exchange Server 2022 初始发行版及早期累积更新

Exchange Online(Office 365云端邮箱)不受该漏洞影响。
1.3 漏洞成因

两处漏洞根源均为Exchange后端服务对用户可控URL参数白名单校验缺失、内网地址过滤绕过不完善:

• 应用接收用户传入的远程资源请求地址,未严格拦截127.0.0.1、::1、内网段10/172.16/192.168、AD LDAP、SMB等敏感协议地址;

• CVE-2026-45502仅允许发起普通内网HTTP/HTTPS请求,仅读取响应内容实现信息探测;

• CVE-2026-45504可通过SSRF调用Exchange本地高权限内部API,伪造管理员身份执行配置修改、账户添加、服务调用操作,直接突破权限边界。

二、详细技术原理与攻击链拆解
2.1 前置攻击条件
1. 攻击者拥有组织内任意有效的Exchange普通邮箱账号(域普通用户即可,无需管理员);

2. 目标Exchange服务器公网可访问ECP(端口443/80)或EWS接口;

3. 无客户端交互、无复杂前置环境,低复杂度一键触发。

2.2 第一阶段:CVE-2026-45502 内网信息搜集(SSRF基础探测)

1. 攻击者登录Exchange ECP控制面板/OWA网页端;

2. 调用存在漏洞的资源加载接口,篡改目标URL参数指向:
本机127.0.0.1端口(SMB、RPC、WinRM、本地Web管理端口);

内网AD域控LDAP 389/636端口;

内网数据库、文件服务器、运维管理后台;

3. Exchange服务端代为发起请求并将响应内容返回前端,攻击者完成内网拓扑、开放端口、服务凭证、配置文件枚举;

4. 该阶段仅信息读取,无写入与权限修改,作为第二阶段提权的目标情报铺垫。

2.3 第二阶段:CVE-2026-45504 SSRF权限提升(核心高危环节)

基于第一阶段探测到Exchange本地内部管理接口地址,利用同一类SSRF缺陷调用仅限本地环回访问的高权限后台API:

1. 伪造Exchange内部服务身份,绕过RBAC角色权限控制;

2. 创建新Exchange管理员账户、修改现有管理员密码;

3. 读写服务器本地文件、执行部分系统调用;

4. 最终获取Exchange组织管理员权限,依托邮件服务器横向渗透整个域环境。

2.4 漏洞利用风险延伸

Exchange服务器多为域内核心关键节点,一旦被拿下可直接:

• 导出全部邮箱邮件、员工通讯录、敏感业务邮件;

• 抓取AD域凭证、Kerberos票据;

• 植入后门、勒索病毒、横向移动至域控;
该漏洞链风险对标早期ProxyLogon/ProxyShell家族Exchange漏洞利用模式,补丁发布后短期大概率出现批量扫描工具。

三、漏洞检测方案(自查脚本/手动检测)
3.1 补丁安装状态检测(最稳妥判定方式)
Exchange管理员以管理员CMD执行:
# 检查Exchange 2016 CU23 KB5094144补丁
Get-WindowsUpdate -KBArticleID KB5094144
# 或查看Exchange累积更新版本
Get-ExchangeServer | Select Name,AdminDisplayVersion
版本低于Exchange 2016 CU23、2019对应6月安全累积包即为存在漏洞。

3.2 未打补丁环境简易SSRF手工探测(仅内部安全测试使用)

1. 登录https://exchangeIP/ecp普通员工账号;

2. 在邮件附件外部预览、外部图片加载、外部资源导入类功能点插入Payload地址:
http://127.0.0.1:443/healthcheck.htm

3. 页面返回本地接口内容则证明CVE-2026-45502可触发;
公网未授权测试属于违法行为,仅企业内部授权渗透测试使用。

四、漏洞防护与修复方案(优先级从高到低)
4.1 紧急修复(必做)
立即安装微软官方2026年6月Exchange安全累积更新:
• Exchange Server 2016:安装 CU23 + KB5094144安全补丁

• Exchange Server 2019:安装对应2026年6月月度CU安全包
补丁下载地址:微软更新目录、Exchange官方更新指南。

4.2 临时缓解措施(补丁部署前应急阻断)
1. 防火墙策略:限制ECP/EWS接口仅企业内网IP访问,封禁公网直接访问443端口Exchange管理面板;

2. IIS URL重写规则:拦截参数中包含内网IP、127.0.0.1、LDAP/SMB协议的请求;

3. 账号最小权限:缩减普通员工ECP面板访问权限,禁用低权限用户外部资源加载功能;

4. 网络层阻断Exchange服务器主动向外网/内网非信任网段发起出站HTTP请求。

4.3 长期加固策略
1. 部署Exchange专属WAF规则,拦截SSRF典型Payload(环回地址、内网CIDR段、file:///、ldap://协议);

2. 定期巡检Exchange累积更新,开启WSUS自动补丁推送;

3. 监控Exchange服务器异常出站内网请求、陌生管理员账号创建日志。

五、PoC说明与合规声明
5.1 关键现状说明
截至2026年6月24日,CVE-2026-45502、CVE-2026-45504暂无公开完整可执行Exploit/PoC源码,微软MSRC未公开漏洞具体接口名、漏洞参数,各大漏洞平台(NVD、CIRCL、Tenable)仅收录漏洞基础评级与类型,未披露精确利用点位,公开互联网不存在稳定可用攻击代码。
靶场环境模拟PoC框架(Python伪代码·仅学习框架,无真实漏洞接口参数)
# Exchange SSRF漏洞通用请求框架(学习用途)
import requests
from requests.packages.urllib3.exceptions import InsecureRequestWarning
requests.packages.urllib3.disable_warnings(InsecureRequestWarning)

class ExchangeSSRFTest:
def __init__(self, target, user, pwd):
self.target = target.strip("/")
self.session = requests.Session()
self.auth = (user, pwd)
self.headers = {
"User-Agent": "Mozilla/5.0 Windows NT 10.0 Win64 x64",
"Cookie": ""
}

# CVE-2026-45502 信息探测Payload模板
def ssrf_detect(self, ssrf_url):
# vuln_param 为漏洞未公开核心参数名,官方未披露无法填充真实值
data = {
"vuln_param": ssrf_url,
"action": "load_resource"
}
try:
res = self.session.post(
f"{self.target}/ecp/Common/ResourceLoader.asmx",
auth=self.auth,
data=data,
verify=False,
timeout=10
)
if res.status_code == 200 and len(res.text) > 0:
print("[+] SSRF请求执行成功,响应长度:", len(res.text))
return res.text
except Exception as e:
print("请求异常:", str(e))
return None

if __name__ == "__main__":
# 仅本地靶场测试填写
exp = ExchangeSSRFTest("https://192.168.1.100", "[email protected]", "Password123!")
# 探测本机端口
exp.ssrf_detect("http://127.0.0.1:80")

六、总结与运维处置建议
1. 两套漏洞属于同入口递进式SSRF攻击链,低权限账号即可启动攻击,高危CVE-2026-45504提权后果严重,本地部署Exchange单位列为紧急补丁级别;

2. 无公开成熟利用工具不等于风险低,补丁发布后逆向工程师会快速解析补丁差异生成EXP,建议72小时内完成全网Exchange资产修复;

3. 同步开启Exchange服务器安全日志审计,重点监控新增管理员账户、异常外部资源请求、服务器出站内网连接行为,及时发现入侵痕迹。

原文始发于微信公众号(飓风网络安全):Microsoft Exchange CVE-2026-45502 / CVE-2026-45504 SSRF组合漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2026年6月28日21:28:09
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Microsoft Exchange CVE-2026-45502 / CVE-2026-45504 SSRF组合漏洞http://cn-sec.com/archives/5300438.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息