CVE-2026-62911 cible Exchange Server avec un bypass d'authentification par capture-replay (CVSS 8.0). Plus de 21 900 serveurs restent exposés, une chaîne RCE sans identifiants est documentée. Patch Microsoft disponible depuis août 2026.
En bref
- CVE-2026-62911 : bypass d'authentification par rejeu (capture-replay) dans Microsoft Exchange Server — CVSS 3.1 score de 8.0
- Systèmes affectés : Exchange Server 2016, 2019 et Subscription Edition (SE) on-premises ; Exchange Online non affecté
- Action urgente : appliquer immédiatement le correctif Microsoft Exchange Server Security Update août 2026 ; plus de 21 899 serveurs restent exposés selon la Shadowserver Foundation
Les faits
La vulnérabilité CVE-2026-62911 affecte les déploiements on-premises de Microsoft Exchange Server dans ses versions 2016, 2019 et Subscription Edition (SE). Classée comme une élévation de privilèges (Elevation of Privilege) par Microsoft, cette faille repose sur un mécanisme d'authentification par capture-replay (Capture-Replay Authentication Bypass). Son score CVSS 3.1 est fixé à 8.0, avec un vecteur d'attaque réseau, une complexité faible et des conditions d'exploitation qui ne nécessitent que des privilèges faibles de la part de l'attaquant. Exchange Online hébergé dans le cloud Microsoft n'est pas concerné par cette vulnérabilité.
Le principe d'exploitation repose sur la capture du trafic d'authentification NTLM échangé entre un client et le serveur Exchange. Un attaquant positionné sur le réseau local — ou capable d'intercepter des communications réseau via des techniques de type ARP spoofing ou attaque man-in-the-middle — peut rejouer des jetons NTLM capturés pour obtenir un accès avec des privilèges supérieurs à ceux qu'il détient initialement. Le protocole Windows Communication Foundation (WCF), utilisé en interne par Exchange pour certains endpoints d'administration, présente une faiblesse dans la gestion des sessions qui permet ce rejeu de jetons d'authentification.
Les chercheurs en sécurité ont démontré qu'il est possible de chaîner CVE-2026-62911 avec une attaque de type NTLM relay pour atteindre l'exécution de code à distance (RCE) sans disposer d'identifiants valides. En combinant le bypass d'authentification avec un appel WCF permettant d'écrire un fichier arbitraire sur le système de fichiers du serveur, un attaquant peut déposer un webshell ou une payload malveillante sur le serveur Exchange cible, aboutissant à une compromission complète. Ce type de chaîne d'exploitation transforme une vulnérabilité EoP théoriquement nécessitant un accès préalable en un vecteur d'attaque pré-authentification dans certaines configurations réseau.
Microsoft a publié le correctif dans le cadre du cycle Patch Tuesday d'août 2026. L'advisory MSRC (Microsoft Security Response Center) référence CVE-2026-62911 comme nécessitant une installation prioritaire. Malgré la disponibilité du patch depuis plusieurs semaines, les données de la Shadowserver Foundation publiées le 31 août 2026 révèlent que 21 899 adresses IP uniques hébergeant des serveurs Exchange restent sans correctif. Ces serveurs sont directement exposés à Internet, ce qui les rend accessibles à un attaquant distant sans nécessiter de position préalable sur le réseau local cible.
L'exposition de plus de 22 000 serveurs Exchange représente une surface d'attaque massive, particulièrement préoccupante en raison du rôle central que jouent ces serveurs dans les infrastructures d'entreprise. Exchange Server traite la messagerie d'entreprise, les calendriers, les contacts et souvent les identités des utilisateurs ; une compromission de cette infrastructure peut faciliter des attaques de type Business Email Compromise (BEC), l'exfiltration de données sensibles, ou servir de pivot pour un mouvement latéral au sein du réseau interne. Selon le NCSC-NL (Netherlands National Cyber Security Centre), cette vulnérabilité doit être considérée comme hautement prioritaire.
Du code d'exploitation est disponible publiquement sur des plateformes de partage de code, ce qui abaisse considérablement la barrière technique pour les attaquants opportunistes. Microsoft et les chercheurs de l'NCSC-NL n'avaient pas confirmé d'exploitation active généralisée à la date de publication de cet article, mais la disponibilité du code d'exploitation et le nombre considérable de serveurs non patchés constituent un risque élevé d'exploitation imminente. L'NCSC-NL a publié une recommandation officielle invitant les administrateurs à installer le correctif dans les plus brefs délais, et plusieurs équipes CERT européennes ont relayé cette alerte.
La chronologie de la divulgation est la suivante : la vulnérabilité a été découverte et signalée à Microsoft au second semestre 2026, intégrée dans le Patch Tuesday d'août 2026 avec un correctif disponible pour toutes les versions affectées — Exchange 2016 CU24, Exchange 2019 CU15 et Exchange SE CU1 — et rendue publique simultanément via l'advisory MSRC. Les organisations utilisant des versions plus anciennes et non supportées d'Exchange (2013 et antérieur) ne reçoivent plus de correctifs de sécurité et doivent migrer en priorité vers une version supportée ou vers Exchange Online.
CVE-2026-62911 s'inscrit dans une tendance préoccupante durable : les serveurs Exchange on-premises restent une cible prioritaire pour les groupes APT (Advanced Persistent Threat) et les opérateurs de ransomware. Des acteurs étatiques comme Hafnium, Volt Typhoon et plusieurs groupes russes ont historiquement ciblé Exchange pour obtenir un accès initial aux réseaux d'entreprise. La lenteur de l'adoption des correctifs dans ce segment — où les serveurs Exchange on-premises sont souvent maintenus par des équipes IT réduites avec des processus de patch management insuffisants — aggrave le risque systémique de manière significative. L'expérience des vulnérabilités ProxyShell (2021) et ProxyNotShell (2022) démontre que les délais de patch sur Exchange peuvent s'étendre à plusieurs mois dans certaines organisations.
Impact et exposition
Les organisations exposées sont principalement celles qui maintiennent des infrastructures Exchange on-premises avec exposition directe à Internet : grandes entreprises, administrations publiques, collectivités territoriales, établissements d'enseignement et hôpitaux. La France compte un nombre significatif de déploiements Exchange on-premises dans le secteur public et les ETI, particulièrement vulnérables car leurs cycles de mise à jour sont souvent plus longs que ceux des grandes entreprises dotées d'équipes sécurité dédiées.
Les conditions d'exploitation varient selon le positionnement de l'attaquant. Dans un contexte d'accès réseau local, un attaquant avec un compte à faibles privilèges peut exploiter CVE-2026-62911 pour escalader ses droits jusqu'au niveau SYSTEM ou Domain Admin selon la configuration Exchange. Dans le cas d'une exposition Internet directe, la chaîne d'attaque NTLM relay complète peut être tentée par un attaquant distant non authentifié, à condition de pouvoir initier des connexions vers les endpoints Exchange exposés sur les ports HTTP/HTTPS standards.
L'impact potentiel d'une exploitation réussie inclut : accès non autorisé aux boîtes mail et données de calendrier de tous les utilisateurs, possibilité de créer ou modifier des règles de messagerie pour rediriger des communications sensibles vers des boîtes externes, pivot vers Active Directory (Exchange dispose généralement de permissions élevées sur l'annuaire AD), déploiement de backdoors persistants sur l'infrastructure Exchange, et utilisation du serveur compromis comme point de rebond pour attaquer d'autres ressources internes. Les serveurs Exchange compromis sont également utilisés pour envoyer des campagnes de phishing internes particulièrement crédibles car elles proviennent de l'infrastructure légitime de l'organisation.
Recommandations immédiates
- Appliquer immédiatement le patch Microsoft Exchange Server — MSRC Security Advisory CVE-2026-62911 (août 2026) — pour Exchange 2016 CU24, Exchange 2019 CU15 et Exchange SE CU1
- Vérifier via Shadowserver ou un scan interne si vos serveurs Exchange sont exposés à Internet sur les ports 80/443 ; restreindre l'accès OWA et ECP aux seuls réseaux nécessaires via pare-feu
- Désactiver ou restreindre les endpoints WCF non utilisés dans Exchange via les règles de pare-feu applicatif (WAF)
- Activer la signature SMB et la protection étendue pour l'authentification (EPA — Extended Protection for Authentication) sur Exchange pour contrer les attaques NTLM relay
- Surveiller les journaux IIS et Exchange pour détecter des tentatives de relay NTLM inhabituelles ou des créations de fichiers inattendues dans les répertoires virtuels Exchange (OWA, ECP, EWS)
- Migrer vers Exchange Online si les ressources le permettent pour sortir définitivement du périmètre à risque des serveurs on-premises non managés
- Indicateurs de compromission potentiels : fichiers .aspx inhabituels dans les répertoires virtuels Exchange, nouvelles règles de boîte mail créées en masse, activité anormale du compte SYSTEM sur le serveur Exchange
⚠️ Urgence
Avec plus de 21 900 serveurs Exchange exposés à Internet et du code d'exploitation disponible publiquement, le risque d'exploitation opportuniste est imminent. Les groupes de ransomware ciblent activement les serveurs Exchange non patchés pour accéder aux réseaux d'entreprise. Appliquez le correctif MSRC CVE-2026-62911 sans délai — chaque heure de retard augmente le risque de compromission de votre infrastructure de messagerie.
Comment savoir si mon serveur Exchange est vulnérable ?
Exécutez la commande PowerShell suivante sur votre serveur Exchange : Get-ExchangeDiagnosticInfo -Server $env:COMPUTERNAME -Process EdgeTransport -Component VersionControl pour vérifier votre version. Comparez avec les versions corrigées : Exchange 2016 CU24 avec le correctif de sécurité d'août 2026, Exchange 2019 CU15 avec le même correctif, Exchange SE CU1. Vérifiez également si votre interface OWA ou ECP est accessible depuis Internet via un scan de votre IP publique sur le port 443 — si c'est le cas, le risque d'exploitation directe est maximal et la correction est urgente.
Votre infrastructure Exchange est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités Exchange et Active Directory.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-76581 : WPMU DEV WordPress admin bypass CVSS 9.8
CVE-2026-76581 affecte le plugin WPMU DEV Dashboard (350 000 sites WordPress) via une confusion HMAC SSO. Un attaquant non authentifié peut prendre le contrôle d'un compte administrateur. Mettre à jour vers la version 5.0.2.
CVE-2026-65816 : Azure Arc élévation privilèges CVSS 10.0
CVE-2026-65816 et CVE-2026-69555 : deux vulnérabilités CVSS 10.0 dans Azure Arc permettant l'élévation de privilèges non authentifiée. Microsoft a déployé des correctifs cloud début septembre 2026 — aucune action client requise.
CVE-2026-85046 : Chrome V8 zero-day exploité, 6e 0-day 2026
CVE-2026-85046, une faille type confusion dans le moteur V8 de Chrome (CVSS 8.8), est activement exploitée dans la nature. Google a publié un correctif en urgence le 3 septembre 2026 — 6e zero-day Chrome de l'année.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire