PT-2026-47974 · Microsoft · Exchange Server

·

CVE-2026-45502

·

Publicado

2026-06-09

·

Atualizado

2026-07-28

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft Exchange Server 2016 CU23 Microsoft Exchange Server 2019 CU14 Microsoft Exchange Server 2019 CU15 Microsoft Exchange Server SE
Description O Microsoft Exchange Server contém uma falha de Server-Side Request Forgery (SSRF), que ocorre quando um servidor não valida adequadamente as solicitações. Isso permite que um usuário de caixa de correio autorizado force o servidor a fazer solicitações HTTP para redes internas, possibilitando o reconhecimento de redes internas e a divulgação de informações sensíveis de serviços HTTP internos. O problema decorre do fato de que a validação de endereços de intranet é controlada pela variável isBposUser, que é sempre false para instalações on-premises, fazendo com que estas ignorem completamente a verificação de segurança. A exploração é realizada por meio de uma solicitação SOAP para o endpoint EWS InstallApp usando um parâmetro ManifestUrl manipulado.
Recommendations Atualizar o Microsoft Exchange Server 2016 CU23 para o SU de junho de 2026. Atualizar o Microsoft Exchange Server 2019 CU14 para o SU de junho de 2026. Atualizar o Microsoft Exchange Server 2019 CU15 para o SU de junho de 2026. Atualizar o Microsoft Exchange Server SE para o SU de junho de 2026.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08292
CVE-2026-45502

Produtos afetados

Exchange Server