22 000 serveurs Exchange encore vulnérables à une faille

Près de 22 000 serveurs Microsoft Exchange restent, dans le monde, non corrigés face à une faille critique de contournement d'authentification qui permet à des attaquants de prendre le contrôle de toutes les boîtes mail d'un serveur touché, selon les analyses quotidiennes publiées par la Shadowserver Foundation.
La faille, référencée CVE-2026-62911, a été signalée par Orange Tsai du DEVCORE Research Team et divulguée par Microsoft le 11 août 2026. Elle touche Exchange Server 2016, Exchange Server 2019 et Exchange Server Subscription Edition. Le problème provient d'un point de terminaison MRSProxy accessible depuis internet qui n'applique pas la protection Extended Protection for Authentication (EPA), ce qui permet à un attaquant ayant intercepté du trafic d'authentification NTLM de le rejouer, d'usurper l'identité d'un utilisateur légitime et d'élever ses privilèges sur l'ensemble du serveur.
Microsoft a publié un correctif lors de sa mise à jour Patch Tuesday d'août 2026, mais les analyses de Shadowserver ont recensé 21 899 adresses IP uniques exposées sur internet exécutant encore des versions vulnérables d'Exchange au 31 août, avec les plus fortes concentrations aux États-Unis et en Allemagne. L'agence fédérale allemande de cybersécurité, le BSI, estime qu'environ 85 % des serveurs Exchange sur site du pays restent exposés.
Le Centre national de cybersécurité des Pays-Bas a indiqué qu'un code d'exploitation fonctionnel circule déjà publiquement pour cette faille, bien que Microsoft n'ait pas confirmé d'exploitation active. Les chercheurs en sécurité avertissent qu'une fois un serveur compromis, un attaquant peut lire et envoyer des e-mails depuis n'importe quelle boîte mail et télécharger des pièces jointes, faisant des systèmes non corrigés une cible urgente. Les organisations qui utilisent encore Exchange sur site sont invitées à appliquer immédiatement la mise à jour de sécurité d'août.
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.