PT-2026-47976 · Microsoft · Exchange Server

CVE-2026-45504

·

Publicado

2026-06-09

·

Atualizado

2026-08-14

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Microsoft Exchange Server (versões afetadas não especificadas)
Descrição Um problema de elevação de privilégios existe devido a uma falha de server-side request forgery (SSRF). Isso ocorre devido à validação insuficiente de URLs na visualização de anexos e no processamento do WOPI (Web Open Word Processor Interface). Um usuário autenticado com baixos privilégios pode explorar isso manipulando a variável WebApplicationUrl e usando um fragmento # para ignorar parâmetros anexados, forçando o servidor a ler arquivos locais arbitrários. Isso permite que o invasor extraia dados sensíveis e eleve privilégios através da rede.
Recomendações Aplicar as atualizações de segurança da Microsoft de junho de 2026. Restringir conexões de saída dos servidores Exchange para endpoints não confiáveis. Restringir o acesso externo desnecessário e revisar as configurações híbridas.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08295
CVE-2026-45504

Produtos afetados

Exchange Server