微軟本週發出安全公告 ,警告Exchange Server混合環境存在重大漏洞,可使攻擊者在某些狀況下提高權限,微軟呼籲用户安裝早先發布的修補程式。
這項漏洞編號CVE-2025-53786 ,被列為提權(Elevation of Privilege,EoP)漏洞,風險值8.0。但這並非一項新發現的安全漏洞,而是微軟4月修補,但直到本週公告漏洞編號及其細節。
今年4月18日, 微軟宣佈變更 Exchange Server混合部署的安全設定,同時發布非安全性的Hot Fix,目的是改善Exchange混合部署的整體安全性。微軟聲稱在進一步調查後,發現4月的指引及配置解決了某些安全問題(漏洞)。該漏洞於事後被給予編號 CVE-2025-53786 ,並且在4月18日宣佈的安全變更予以解決。
微軟解釋這項漏洞風險。在Exchange混合部署環境下,若攻擊者先取得本地部署Exchange Server管理員權限,就可以在其組織連結的雲端環境中升級權限,而且不會留下輕易偵測或稽察到的跡證。由於Exchange Server和Exchange Online在混合環境下共用服務主體(service principal),使雲端版Exchange也可能遭非經授權存取。
受影響的產品包括Exchange Server 2016 CU (Cumulative Update) 23、Exchange Server 2019 CU 14/15及部份Exchange Server Subscription Edition (SE) RTM。
Exchange Server Subscription Edition (SE) RTM是新近產品卻也包含在這次安全公告中。對此微軟解釋,Exchange Server SE RTM第一個版本已包含專屬的Exchange混合App功能,也可能受影響。如果用户已升級到最新版本就可免於最新漏洞風險,但用户仍必須依循指引文件提到的步驟,從共用服務主體清除keyCredentials憑證。
微軟強烈建議企業客户詳讀資訊,並在Exchange Server及混合部署環境安裝4月份及以後的Hot Fix。
此外,若企業之前曾設定Exchange混合部署或是Exchange Server及Exchang Online間的OAuth驗證(可跳過密碼驗證),卻未再使用,應重設服務主體的keyCredential。