CVE-2021-26855 · CVSS 9.1 CRITICAL · опубликована 03.03.2021
3 марта 2021 года Microsoft опубликовала информацию о критической уязвимости в Microsoft Exchange Server — CVE-2021-26855 с оценкой CVSS 9.1 CRITICAL. Это была не просто очередная дыра в почтовом сервере: уязвимость позволяла злоумышленнику обойти аутентификацию и получить права администратора, а в связке с несколькими другими CVE (цепочка, получившая имя ProxyLogon) — полное удалённое выполнение кода на сервере Exchange. Инцидент вскоре приобрёл геополитический масштаб: атрибутируемая Китаю группировка HAFNIUM массово взламывала серверы по всему миру.
Важное уточнение: ProxyLogon (2021, CVE-2021-26855) — это не ProxyNotShell. ProxyNotShell — отдельная пара уязвимостей (CVE-2022-41040 и CVE-2022-41082), раскрытая годом позже, в 2022-м, с иной технической природой и хронологией. Эти два названия часто путают в аналитических материалах, но речь о двух разных инцидентах.
Как это работает
Компонент Exchange под названием Autodiscover (и связанные сервисы) принимает запросы от клиентов и, когда нужно, пересылает их другим серверам в организации. Для определения «куда переслать» он использует заголовок, который клиент может подделать, указав произвольный внутренний адрес. Это классический SSRF — подделка серверного запроса: внешний клиент заставляет сервер сделать запрос туда, куда сам клиент ходить не может. Но уязвимость выходит далеко за пределы классического SSRF: сервер Exchange при таком запросе не просто проксирует трафик, а принимает его как доверенный внутренний вызов от самого себя.
Это ломает всю модель аутентификации Exchange: запрос, который должен был пройти проверку прав, воспринимается как уже аутентифицированный. Злоумышленник получает административный доступ к панели управления Exchange (ECP) и может выполнять действия от имени системы. Связка с другими уязвимостями того же бюллетеня превращает доступ в стабильное удалённое исполнение кода. Архитектурная причина: доверенная «внутренняя» граница, на которую опирался дизайн, оказалась доступной для подделки извне.
Реальные последствия
Microsoft связывает массовую кампанию с группой HAFNIUM, оцениваемой как связанной с Китаем: десятки тысяч серверов Exchange по всему миру были скомпрометированы в начале 2021 года — почтовые системы малых компаний, местных властей, школ, больниц. Кампания носила характер «всепожирающего» сканирования: злоумышленники автоматизировали взлом каждого уязвимого сервера, доступного из интернета. Последствия включали кражу почтовых ящиков, установку веб-шеллов для долгосрочного доступа и последующее использование инфраструктуры жертв как плацдармов. Инцидент стал крупнейшей компрометацией почтовой инфраструктуры десятилетия и ускорил переход организаций к облачной почте.
Что делать
Приоритет — немедленная установка кумулятивных обновлений Exchange от марта 2021 года. Для невозможности быстрого патчинга Microsoft выпустила специальные средства митигации (Exchange On-Premises Mitigation Tool), блокирующие известные векторы. Организациям, подозревающим компрометацию, следовало проводить расследование: поиск веб-шеллов, анализ журналов доступа к ECP, проверка недавно созданных учётных записей. Долгосрочно: ограничение доступа к административным интерфейсам Exchange из интернета, сегментация почтовых серверов, регулярный аудит внешне доступных сервисов. Урок инцидента: on-premise-системы, не получающие автоматических обновлений, представляют системный риск, масштаб которого становится виден только после факта массового взлома.