微軟修補 Exchange Server 漏洞 全球仍有 2.9 萬台曝險

吳明宜2025-08-131min0
微軟四月修補Exchange Server高風險權限升級漏洞CVE-2025-53786,但全球仍有超過2.9萬台系統未更新,美國政府已發布緊急指令要求加速修補及升級,防範駭客滲透。

微軟四月修補的 Exchange Server 重大權限升級漏洞,但現在還有超過 2.9 萬台 Exchange 系統仍然曝露於風險中。

微軟今年四月宣布變更 Exchange Server 混合部署的安全設定解決某些問題,作為安全未來倡議 (Secure Future Initiative) 的一環,還發布了非安全性的 Hot Fix 。微軟上周公佈在 Exchange Server 一個權限升級漏洞,編號 CVE-2025-53786,CVSS score 為 8.0 。 CVE-2025-53786 能讓具有本地部署的 Exchange 伺服器的管理員權限的攻擊者,透過假造或操弄令牌或 API 呼叫,就能在同一公司的雲端 Exchange 上提升權限,而不會留下跡證,或令受害方難以偵測。

受 CVE-2025-53786 影響的混合環境中的 Exchange Server 2016 、 2019 及取代永久授權的 Subscription Edition (SE) 。這個漏洞已在四月解決了。微軟並未發現網路上有攻擊該漏洞的活動,但仍將本漏洞列為高濫用可能性,因為很容易開發出濫用程式碼,而成為駭客下手的.對象。

根據安全威脅偵測平台 Shadowserver 的掃瞄,到 8 月 10 日為止全球還有超過 2.9 萬台 Exchange Server 尚未修補 CVE-2025-53786 漏洞。其中。超過 7200 台 Exchange 系統 IP 位於美國,6700 多台位於德國,俄羅斯則有 2500 多台。

美國政府提高警覺

在微軟揭露漏洞後一天,美國網路安全暨基礎架構管理署 (CISA) 發佈緊急指令 25-02,要求所有單位,包括國土安全部、財政部、能源部等都在本周一 9:00 am 之前完成系統盤點、安裝 Exchange 修補程式、並關閉過了生命周期 (EoL) 的老舊 Exchange Server 。仍在技術支援期間的 Exchange Server 則應升級到累積更新。 Exchange Server 2019 要更新到 CU14 、 15,Exchange Server 2016 升級到 CU23 。

雖然民間機構不見得要立即安裝修補程式,但 CISA 還是呼籲所有企業做好和聯邦政府單位相同的安全防護。

來源:Bleeping Computer

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link