Η Microsoft έχει προειδοποιήσει τους πελάτες της να μετριάσουν μια ευπάθεια υψηλής σοβαρότητας σε υβριδικές αναπτύξεις Exchange Server, που θα μπορούσε να επιτρέψει στους επιτιθέμενους να κλιμακώσουν τα δικαιώματά τους σε περιβάλλοντα Exchange Online (μέρος του Microsoft 365) χωρίς να αφήσουν κανένα ίχνος.
Δείτε επίσης: Η ομάδα NightEagle στοχεύει την Κίνα μέσω Microsoft Exchange

Οι υβριδικές ρυθμίσεις Exchange συνδέουν τους τοπικούς διακομιστές Exchange με το Exchange Online, επιτρέποντας την απρόσκοπτη ενσωμάτωση χαρακτηριστικών email και ημερολογίου μεταξύ τοπικών και cloud mailbox, συμπεριλαμβανομένων κοινών ημερολογίων, παγκόσμιων λιστών διευθύνσεων και ροής email.
Ωστόσο, σε υβριδικές αναπτύξεις Exchange, ο τοπικός διακομιστής Exchange και το Exchange Online μοιράζονται την ίδια υπηρεσία principal, η οποία είναι μια κοινή ταυτότητα που χρησιμοποιείται για την αυθεντικοποίηση μεταξύ των δύο περιβαλλόντων. Εκμεταλλευόμενοι αυτήν την κοινή ταυτότητα, οι επιτιθέμενοι που ελέγχουν τον τοπικό Exchange μπορούν δυνητικά να πλαστογραφήσουν ή να χειριστούν αξιόπιστα tokens ή κλήσεις API που η πλευρά του cloud θα αποδεχτεί ως νόμιμες, καθώς εμπιστεύεται αυτόματα τον τοπικό διακομιστή.
Επιπλέον, οι ενέργειες που προέρχονται από τον τοπικό Exchange δεν παράγουν πάντα αρχεία καταγραφής που σχετίζονται με κακόβουλη συμπεριφορά στο Microsoft 365. Επομένως, η παραδοσιακή αναγνώριση παραβιάσεων ασφαλείας μπορεί να μην καταγράψει παραβιάσεις ασφαλείας αν προήλθαν από τοπικά περιβάλλοντα.
«Σε μια υβριδική ανάπτυξη Exchange, ένας επιτιθέμενος που αποκτά πρώτα διαχειριστική πρόσβαση σε έναν τοπικό διακομιστή Exchange θα μπορούσε δυνητικά να κλιμακώσει τα δικαιώματα του εντός του συνδεδεμένου cloud περιβάλλοντος της οργάνωσης χωρίς να αφήσει εύκολα ανιχνεύσιμα και ελεγχόμενα ίχνη», δήλωσε η Microsoft σε μια συμβουλεττική ασφαλείας που περιγράφει μια ευπάθεια κλιμάκωσης δικαιωμάτων υψηλής σοβαρότητας που παρακολουθείται τώρα ως CVE-2025-53786.
Η ευπάθεια επηρεάζει τους Exchange Server 2016 και Exchange Server 2019, καθώς και την έκδοση Microsoft Exchange Server Subscription Edition, την τελευταία έκδοση, η οποία αντικαθιστά το παραδοσιακό μοντέλο διαρκούς άδειας με ένα μοντέλο βασισμένο σε συνδρομή.
Δείτε ακόμα: Το Microsoft Exchange Online επισημαίνει email του Gmail ως spam
Ενώ η Microsoft δεν έχει παρατηρήσει ακόμη εκμετάλλευση στον πραγματικό κόσμο, η εταιρεία το έχει χαρακτηρίσει ως «Πιο Πιθανή Εκμετάλλευση» επειδή η ανάλυσή της αποκάλυψε ότι θα μπορούσε να αναπτυχθεί κώδικας εκμετάλλευσης για να εκμεταλλευτεί αυτήν την ευπάθεια με συνέπεια, αυξάνοντας την ελκυστικότητά της για τους επιτιθέμενους.

Η CISA εξέδωσε μια ξεχωριστή συμβουλή που αντιμετωπίζει αυτό το ζήτημα και συμβούλεψε τους υπερασπιστές δικτύων που θέλουν να ασφαλίσουν τις υβριδικές αναπτύξεις Exchange τους κατά πιθανών επιθέσεων που στοχεύουν την ευπάθεια CVE-2025-53786 να εγκαταστήσουν τις ενημερώσεις Hotfix του Exchange Server της Microsoft από τον Απρίλιο του 2025 στον τοπικό διακομιστή Exchange και να ακολουθήσουν τις οδηγίες διαμόρφωσης της Microsoft.
Για οργανισμούς που χρησιμοποιούν υβριδικό Exchange ή εκείνους που έχουν προηγουμένως ρυθμίσει υβριδικό Exchange αλλά δεν το χρησιμοποιούν πλέον, η CISA συμβούλεψε να ελέγξουν τη Λειτουργία Καθαρισμού Υπηρεσίας Principal της Microsoft για καθοδήγηση σχετικά με την επαναφορά των keyCredentials της υπηρεσίας principal. Μετά την ολοκλήρωση, οι οργανισμοί θα πρέπει να εκτελέσουν τον Ελεγκτή Υγείας του Microsoft Exchange για να προσδιορίσουν αν απαιτούνται περαιτέρω βήματα.
Η CISA προειδοποίησε ότι η αποτυχία μετριασμού αυτής της ευπάθειας θα μπορούσε να οδηγήσει σε συνολική παραβίαση του τομέα του υβριδικού cloud και του τοπικού περιβάλλοντος και προέτρεψε τους διαχειριστές να αποσυνδέσουν τους δημόσιους διακομιστές που εκτελούν εκδόσεις Exchange Server ή SharePoint Server που έχουν φτάσει στο τέλος ζωής ή στο τέλος υπηρεσίας από το διαδίκτυο.
Τον Ιανουάριο, η Microsoft υπενθύμισε στους διαχειριστές ότι οι Exchange 2016 και Exchange 2019 θα φτάσουν στο τέλος της εκτεταμένης υποστήριξής τους τον Οκτώβριο και μοιράστηκε οδηγίες για εκείνους που χρειάζονται να αποσύρουν παλιούς διακομιστές, συμβουλεύοντας τους να μεταναστεύσουν στο Exchange Online ή να αναβαθμίσουν στην έκδοση Exchange Server Subscription Edition.
Δείτε επίσης: CISA – Εκδίδει βέλτιστες πρακτικές για την ασφάλεια του Microsoft 365 Cloud Environments
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τα τελευταία χρόνια, οι επιτιθέμενοι που κίνητρο έχουν οικονομικά συμφέροντα ή υποστηρίζονται από κράτη έχουν εκμεταλλευτεί πολλές ευπάθειες ασφαλείας του Exchange, συμπεριλαμβανομένων των zero-day ProxyLogon και ProxyShell, για να παραβιάσουν διακομιστές. Για παράδειγμα, τουλάχιστον δέκα ομάδες χάκερ εκμεταλλεύτηκαν το ProxyLogon τον Μάρτιο του 2021, συμπεριλαμβανομένης μιας απειλής που υποστηρίζεται από την Κίνα και παρακολουθείται ως Hafnium.
