Microsoft · Exchange Server · CVE-2026-45502
**Nome do Software Vulnerável e Versões Afetadas**
Microsoft Exchange Server 2016 CU23
Microsoft Exchange Server 2019 CU14
Microsoft Exchange Server 2019 CU15
Microsoft Exchange Server SE
**Description**
O Microsoft Exchange Server contém uma falha de Server-Side Request Forgery (SSRF), que ocorre quando um servidor não valida adequadamente as solicitações. Isso permite que um usuário de caixa de correio autorizado force o servidor a fazer solicitações HTTP para redes internas, possibilitando o reconhecimento de redes internas e a divulgação de informações sensíveis de serviços HTTP internos. O problema decorre do fato de que a validação de endereços de intranet é controlada pela variável `isBposUser`, que é sempre `false` para instalações on-premises, fazendo com que estas ignorem completamente a verificação de segurança. A exploração é realizada por meio de uma solicitação SOAP para o endpoint EWS InstallApp usando um parâmetro `ManifestUrl` manipulado.
**Recommendations**
Atualizar o Microsoft Exchange Server 2016 CU23 para o SU de junho de 2026.
Atualizar o Microsoft Exchange Server 2019 CU14 para o SU de junho de 2026.
Atualizar o Microsoft Exchange Server 2019 CU15 para o SU de junho de 2026.
Atualizar o Microsoft Exchange Server SE para o SU de junho de 2026.