#cve
CVE-2026-45504: критический SSRF в Exchange Server⚡️
Злоумышленник с обычным аккаунтом создаёт специальное вложение-ссылку и подменяет адрес для скачивания на локальный путь сервера (file:///C:/...). Exchange доверчиво читает этот файл и возвращает его содержимое, позволяя украсть пароли, ключи и любые конфиденциальные данные без прав администратора.
Уязвимости CVE-2026-45504 подвержены следующие версии on-premises Microsoft Exchange Server: Exchange Server 2016 Cumulative Update 23 (сборки ниже 15.01.2507.069), Exchange Server 2019 Cumulative Update 14 (ниже 15.02.1544.041), Exchange Server 2019 Cumulative Update 15 (ниже 15.02.1748.046), Exchange Server Subscription Edition RTM (ниже 15.02.2562.043).
⚠️ Требуется обновление сервера до последней версии.
Описание причин уязвимости и PoC представлены по следующей ссылке.
CVE-2026-45504: критический SSRF в Exchange Server⚡️
Злоумышленник с обычным аккаунтом создаёт специальное вложение-ссылку и подменяет адрес для скачивания на локальный путь сервера (file:///C:/...). Exchange доверчиво читает этот файл и возвращает его содержимое, позволяя украсть пароли, ключи и любые конфиденциальные данные без прав администратора.
Уязвимости CVE-2026-45504 подвержены следующие версии on-premises Microsoft Exchange Server: Exchange Server 2016 Cumulative Update 23 (сборки ниже 15.01.2507.069), Exchange Server 2019 Cumulative Update 14 (ниже 15.02.1544.041), Exchange Server 2019 Cumulative Update 15 (ниже 15.02.1748.046), Exchange Server Subscription Edition RTM (ниже 15.02.2562.043).
⚠️ Требуется обновление сервера до последней версии.
Описание причин уязвимости и PoC представлены по следующей ссылке.