Microsoft發布Exchange Server系列安全性更新, CVE-2026-62911已有攻擊利用程式碼流通,籲儘速修補
- 發布單位:TWCERT/CC
- 更新日期:2026-09-10
- 點閱次數:160

微軟於2026年8月11日發布Exchange Server安全性更新,共修補7項CVE漏洞。其中,CVE-2026-62911已有攻擊程式,荷蘭國家網路安全中心(NCSC-NL)亦發布相關示警,另依Shadowserver Foundation監測資料,目前仍可觀察部分Exchange Server受到該漏洞影響,使用相關產品之單位應確認版本及更新狀態,並完成安全性更新。
微軟公告
微軟於2026年8月11日發布Exchange Server安全性更新,適用於Exchange Server 2016、2019及訂閱版(SE),共修補以下7項CVE漏洞:
| CVE編號 | 漏洞類型 | CVSS基本分數 |
CVE-2026-62910 | 權限提升 | 7.2 |
CVE-2026-62911 | 權限提升 | 8.0 |
CVE-2026-62912 | 阻斷服務 | 6.5 |
CVE-2026-62913 | 遠端程式碼執行 | 8.8 |
CVE-2026-65813 | 權限提升 | 6.5 |
CVE-2026-62914 | 偽造/偽冒 | 7.3 |
CVE-2026-62915 | 安全功能繞過 | 6.5 |
表1、微軟於2026年8月11日發布Exchange Server安全性更新 (資料來源:Microsoft Exchange Server 訂閱版本 RTM 的安全性更新說明)
荷蘭國家網路安全中心(The National Cyber Security Centre ,NCSC-NL)於2026年8月28日發布警告,將CVE-2026-62911列為嚴重等級,指出已有攻擊利用程式碼(exploit code)於網路上出現。受影響版本為Exchange Server 2016、2019及訂閱版,NCSC-NL建議使用相關版本的單位應儘速安裝安全性更新,若無法立即更新,應限制Exchange Server僅供內部網路存取。
此外, Shadowserver Foundation於2026年9月1日表示,已針對CVE-2026-62911進行每日掃描及持續監測。截至2026年8月31日,全球仍有至少21,899個IP位址可觀察到未完成修補狀態,其中美國約6,200個、德國約5,100個。而台灣的部分, 8月27日至9月1日期間約有250至280台Exchange伺服器暴露於網際網路且尚未修補,自9月1日起,此數量明顯攀升,至9月4日達到約630台。

圖1、台灣暴露於網際網路且尚未完成修補之Exchange伺服器數量(資料來源:Shadowserver Gerneral Statistics Time Series,統計區間:8/11-9/7 )
建議措施:
- 儘速安裝微軟已發布之Exchange Server安全性更新,確認相關伺服器均已完成修補。
- 若無法立即完成更新,應將Exchange Server伺服器限制僅供內部網路存取,降低遭受外部攻擊的風險;另針對Exchange Server 2016及2019評估版本汰換,升級至目前仍受支援之版本。
