CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-34523

Microsoft Exchange Server — Elevation of Privilege (ProxyShell)

CVSS 9.0v3.1pub. 2021-07-14upd. 2026-08-10

Podatność typu elevation of privilege w Microsoft Exchange Server umożliwia nieuprawnionemu atakującemu uzyskanie podwyższonych uprawnień w systemie. Jest aktywnie wykorzystywana w atakach i stanowi element łańcucha exploitów określanego jako ProxyShell, prowadzącego do zdalnego wykonania kodu.

Pokaż oryginał (EN)

Microsoft Exchange Server Elevation of Privilege Vulnerability

🤖 Analiza AI
Jak działa

Podatność pozwala atakującemu bez wcześniejszego uwierzytelnienia na eskalację uprawnień w kontekście Microsoft Exchange Server. Zgodnie z referencjami producenta (Microsoft Security Response Center) oraz analizami Zero Day Initiative, błąd ten jest składową szerszego łańcucha ataku ProxyShell, w którym kombinacja kilku podatności prowadzi do przejęcia kontroli nad serwerem. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w opisie publicznym.

Skutki

Atakujący może uzyskać podwyższone uprawnienia na serwerze Microsoft Exchange, co w połączeniu z innymi podatnościami z rodziny ProxyShell może prowadzić do zdalnego wykonania kodu (RCE), przejęcia serwera oraz naruszenia poufności i integralności danych.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami Microsoft Security Response Center (portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34523). Ze względu na aktywne wykorzystywanie tej podatności w atakach, aktualizacja powinna zostać wdrożona w trybie priorytetowym.

Kogo dotyczy

Microsoft Exchange Server — wersje wskazane w referencjach producenta (portal.msrc.microsoft.com)

Uwagi

CVE-2021-34523 jest częścią łańcucha exploitów ProxyShell — exploit demonstracyjny dostępny publicznie w serwisie Packet Storm Security (packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html). Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Exchange Server

    APP
    Microsoft
    201320162019

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Exchange Server
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Microsoft Exchange Server zawiera niezidentyfikowaną lukę bezpieczeństwa umożliwiającą eskalację uprawnień.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Exchange Server contains an unspecified vulnerability that allows for privilege escalation.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
CWE
Referencje

Powiązane podatności

CVE-2024-21410CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia

CVE-2021-34473CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — RCE przez SSRF (ProxyShell)

CVE-2021-26855CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — krytyczny SSRF umożliwiający RCE (ProxyLogon)

CVE-2026-55008CRITICAL9.6PL ✓ten sam produkt

XSS w Microsoft Exchange Server umożliwiający spoofing sieciowy

CVE-2023-21709CRITICAL9.8PL ✓ten sam produkt

Microsoft Exchange Server — podatność na privilege escalation przez brak ograniczeń logowania