חולשה בשרתי Microsoft Exchange מאפשרת לתוקף להזריק קוד זדוני לתוך ממשק הדואר של הקורבן ולנצל אותו כדי להתחזות ולהגיע למידע רגיש. הציון שקיבלה הוא 8.1 מתוך 10, והיא מנוצלת בפועל. כדי לנצל אותה צריך הקורבן לבצע פעולה כלשהי, כמו פתיחת פריט נגוע.
מה החולשה?
מדובר בחולשה מסוג Cross-Site Scripting, בקיצור XSS: מצב שבו אפליקציית אינטרנט לא מנקה כראוי תוכן שמגיע מבחוץ, וכך תוקף יכול להחדיר לתוך הדף קוד שירוץ בדפדפן של מי שצופה בו. ב-Exchange זה קורה בשלב שבו השרת בונה את עמוד הדואר שהמשתמש רואה.
תוקף מכין תוכן זדוני, למשל פריט דואר, שכשהוא נפתח בממשק גורם לקוד לרוץ בתוך ההקשר של המשתמש המחובר. משם אפשר להתחזות למשתמש, לבצע פעולות בשמו ולהגיע למידע שהוא רואה. הציון מייחס לחולשה פגיעה גבוהה בסודיות ובשלמות המידע, כלומר גם חשיפת מידע וגם שינוי שלו.
מי מושפע?
החולשה נוגעת לשרתי Microsoft Exchange מקומיים בגרסאות Exchange Server 2016 ו-2019, וכן במהדורת המנוי (Subscription Edition) בגרסאות מוקדמות מ-15.02.2562.043. אלה שרתי דואר שארגונים מתקינים ומתחזקים בעצמם.
בישראל יש ארגונים רבים שמריצים Exchange מקומי כשרת הדואר שלהם, ולכן החולשה רלוונטית לכל מחלקת IT שמתחזקת שרת כזה. משתמש פרטי שמשתמש בתיבת דואר בענן, כמו Outlook.com או Microsoft 365, אינו מנהל שרת Exchange בעצמו, והחולשה הזו אינה בידיו לתקן.
האם מנוצלת בפועל?
כן. במאי 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בשטח. שרתי Exchange חשופים הם יעד קבוע לתוקפים, כי הם מחזיקים את הדואר הארגוני ומחוברים לזהויות המשתמשים.
מה עושים?
עדכנו את שרת ה-Exchange לגרסה 15.02.2562.043 ומעלה, שסוגרת את החולשה. את העדכון מפרסמת מיקרוסופט דרך הודעת האבטחה הרשמית, המקושרת במידע הטכני שבתחתית העמוד. עדכוני Exchange מותקנים לפי המדרגה המצטברת (Cumulative Update) של הגרסה שלכם, אז ודאו קודם באיזו מהדורה השרת נמצא.
מכיוון שהחולשה כבר מנוצלת, אל תמתינו למחזור העדכונים הבא. אם השרת נגיש מהאינטרנט, ודאו שגישת המשתמשים לממשק הדואר מוגנת, ובדקו את יומני השרת לאיתור פעילות חריגה בתקופה שלפני העדכון.