CRITICAL✓ PATCH🇬🇧 English

CVE-2023-21709

Microsoft Exchange Server — podatność na privilege escalation przez brak ograniczeń logowania

CVSS 9.8v3.1pub. 2023-08-08upd. 2026-08-10

Podatność w Microsoft Exchange Server umożliwia nieuwierzytelnionemu atakującemu zdalne przeprowadzenie ataku brute-force na hasła użytkowników bez żadnych ograniczeń prób logowania. Oceniona jako KRYTYCZNA (CVSS 9.8), stanowi poważne zagrożenie dla środowisk korporacyjnych korzystających z Exchange.

Pokaż oryginał (EN)

Microsoft Exchange Server Elevation of Privilege Vulnerability

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiednich mechanizmów ograniczania liczby prób uwierzytelnienia (CWE-307 — Improper Restriction of Excessive Authentication Attempts). Atakujący zdalnie, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika, może wielokrotnie próbować zgadnąć hasło do konta na serwerze Exchange. Brak blokad po nieudanych próbach logowania pozwala na skuteczny atak słownikowy lub brute-force, prowadząc ostatecznie do przejęcia konta.

Skutki

Pomyślnie przeprowadzony atak może prowadzić do nieautoryzowanego dostępu do konta użytkownika na serwerze Exchange, co w praktyce oznacza pełną kompromitację skrzynki pocztowej, a potencjalnie — przejęcie uprawnień wyższego poziomu w środowisku organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft Security Response Center. Dodatkowo zaleca się wdrożenie polityk blokowania kont po określonej liczbie nieudanych prób logowania oraz monitorowanie logów uwierzytelnienia pod kątem anomalii.

Kogo dotyczy

Microsoft Exchange Server — wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21709)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Exchange Server

    APP
    Microsoft
    20162019
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-21410CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia

CVE-2021-34523CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — Elevation of Privilege (ProxyShell)

CVE-2021-34473CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — RCE przez SSRF (ProxyShell)

CVE-2021-26855CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Microsoft Exchange Server — krytyczny SSRF umożliwiający RCE (ProxyLogon)

CVE-2026-55008CRITICAL9.6PL ✓ten sam produkt

XSS w Microsoft Exchange Server umożliwiający spoofing sieciowy