如果服务器运行的是本地部署的 Exchange Server 2016、Exchange Server 2019 或 Exchange Server Subscription Edition,应将 CVE-2026-62911 按高优先级安全事件处理。该漏洞属于认证绕过问题,Microsoft 给出的 CVSS 评分为 8.0。成功利用后,具备基础权限的攻击者可能接管目标服务器上的邮箱,读取或发送邮件,并下载附件;公开资料还显示,相关利用代码已经出现,不能把它当作只存在理论风险的漏洞。
先确认是否在影响范围内
先盘点所有本地 Exchange 服务器,而不是只检查当前承担主要邮件流量的节点。需要确认服务器版本、当前累积更新或构建版本、是否直接暴露在互联网,以及是否处于 Exchange 高可用部署中。
重点检查以下三类版本:
- Exchange Server 2016
- Exchange Server 2019
- Exchange Server Subscription Edition
如果服务器属于前两类,还要同步确认是否已注册并持续获得 ESU。Exchange Server 2016 和 2019 的扩展安全更新计划将于 2026 年 10 月结束,ESU 状态会直接影响后续安全更新能力。即使本次漏洞已经完成修复,也不应因此推迟迁移规划。
第一优先级:直接安装官方安全更新
2026 年 8 月的补丁星期二更新包含 CVE-2026-62911 的修复。只要当前环境具备维护窗口,并且服务器能够正常安装对应更新,直接应用官方补丁应作为首选方案。临时缓解只能降低暴露风险,不能替代正式修复。
1. 建立服务器清单和回退准备
在安装前记录每台 Exchange 服务器的版本、当前构建号、服务角色、数据库分布和高可用关系。对于多服务器环境,应明确每一台服务器的维护顺序,避免一次性让所有邮件服务节点同时离线。
同时确认已有可用的数据库、配置和系统恢复方案。补丁安装前至少要保证管理员能够在异常情况下恢复关键服务,并预留重启和健康检查时间。不要在没有回退准备的情况下直接对生产节点执行更新。
2. 获取与版本匹配的安全更新
从 Microsoft 的安全更新页面获取 CVE-2026-62911 对应的 Exchange 安全更新,并确认下载内容与服务器版本相匹配。不要仅凭文件名判断适用范围,也不要把其他 Exchange 版本的更新强行安装到目标服务器上。
对于 Exchange Server Subscription Edition,Microsoft 安全更新页面列出的相关构建号为 15.02.2562.046。管理员应以目标服务器实际版本和 Microsoft 页面显示的适用关系为准,确认安装包不是面向其他版本或其他累积更新基线。
如果服务器没有直接访问外部网络的条件,应通过受控方式将官方安装包传入维护环境,并在安装前核对文件来源、版本和完整性。不要从非官方下载站获取所谓的“修复工具”或替代补丁。
3. 按维护顺序安装并重启
在高可用部署中,先按照既定维护流程处理一个节点,确认邮件收发、管理界面和相关服务恢复正常后,再处理下一个节点。单机部署则应提前通知业务方,并安排明确的停机或服务波动窗口。
安装过程中重点关注以下情况:
- 安装程序是否识别出正确的 Exchange 版本;
- 是否提示缺少前置更新或存在阻止安装的条件;
- 安装是否以成功状态结束;
- 是否按要求完成系统重启;
- Exchange 服务是否在重启后正常启动。
不要因为安装程序已经退出就立即认为漏洞已经修复。Exchange 更新可能涉及多个服务和组件,必须完成安装后的版本核验与业务验证。
4. 验证修复结果
重启后重新检查 Exchange 构建号,并将结果与 Microsoft 安全更新页面中对应的目标版本进行比对。随后检查管理界面、邮箱访问、邮件提交、邮件投递和附件处理等关键功能。
如果环境中有多台服务器,应逐台记录:
- 服务器名称;
- 安装前构建号;
- 安装的安全更新;
- 安装完成时间;
- 安装后构建号;
- 重启和健康检查结果;
- 是否仍存在互联网暴露。
只有当所有受影响节点都完成更新并通过验证,才能将整个 Exchange 环境标记为已修复。漏掉一台边缘服务器、测试服务器或备用节点,仍可能留下攻击入口。
暂时无法打补丁时:先降低暴露面
无法立即安装补丁时,临时缓解的目标是争取时间,而不是替代补丁。适用场景包括等待维护窗口、补丁需要先完成兼容性验证、服务器处于故障恢复阶段,或组织暂时无法完成重启。
由于缓解措施必须与具体 Exchange 版本、累积更新和 Microsoft 当前公告保持一致,不应直接套用来源不明的注册表修改、脚本或 IIS 配置。Microsoft 安全更新页面如果针对该漏洞提供了明确的临时解决方案,应严格按照其适用范围和撤销条件执行;没有确认依据时,不要凭经验关闭认证组件或删除服务配置。
在正式补丁落地前,可以优先完成以下防护动作:
- 限制 Exchange 管理接口和邮件访问入口的互联网暴露范围;
- 通过现有边界访问控制,只允许业务确实需要的来源访问相关服务;
- 暂停不必要的远程管理入口,避免把临时措施扩大为长期配置;
- 重点审查异常登录、邮箱批量读取、异常邮件发送和附件下载行为;
- 保留 Web、认证、管理操作和系统事件日志,避免在调查前覆盖;
- 对管理员账户和具备基础权限的账户进行异常登录与权限变化核查;
- 将临时措施、实施时间、影响范围和回滚方法登记在变更记录中。
这些措施只能降低被直接访问和继续利用的机会,不能证明漏洞已经消除。尤其是已经暴露在互联网中的服务器,不能因为外围访问限制暂时生效,就推迟安装官方更新。
如何选择补丁还是缓解
判断标准很简单:能安装官方更新,就优先安装;不能安装时,才使用临时缓解。
直接安装补丁适合维护窗口已经确定、服务器版本受支持、回退方案可用的环境。它能够从根本上修复漏洞,也是后续审计和合规核查最容易确认的处置结果。
临时缓解适合必须维持当前服务、但短期内无法重启或完成兼容性测试的环境。缓解期间应设定明确的补丁截止时间,并安排复查,不能把“暂时限制访问”写成永久修复结论。若服务器仍持续暴露于互联网,或者监控发现异常访问,补丁优先级应进一步提高。
修复后还要检查是否可能已经被利用
CVE-2026-62911 影响的不只是未来攻击风险。如果服务器此前长期暴露在互联网中,补丁安装完成后仍应检查历史日志和账户活动,确认是否出现异常邮箱访问、批量邮件读取、异常邮件发送、可疑附件下载或非预期权限变化。
发现可疑迹象时,不要只重新安装补丁就结束处置。应先保留相关日志和时间线,限制可疑账户或访问来源,并按照组织的安全事件响应流程进一步调查。补丁能够修复漏洞,但不能自动清除攻击者已经留下的持久化配置、异常账户或其他后果。
同步处理 ESU 到期和迁移计划
Exchange Server 2016 和 2019 的 ESU 计划将在 2026 年 10 月结束。管理员现在就应确认每台旧版本服务器的 ESU 注册状态、覆盖范围和剩余支持安排,特别是那些无法及时升级或迁移的生产系统。
如果服务器未注册 ESU,或者组织不准备继续依赖 ESU,应把迁移列入明确计划,至少确定目标平台、迁移顺序、业务窗口和回退安排。不要等到 ESU 结束后再处理版本生命周期问题,因为那时新漏洞修复能力和维护选择都会受到限制。
处置顺序可以保持为:先确认所有受影响服务器,再安装对应的官方安全更新;无法立即安装时,收紧访问范围并加强日志监控;随后逐台验证构建号和邮件服务状态;最后确认 ESU 注册情况并推进 Exchange 2016/2019 的迁移安排。








