Microsoft waarschuwt voor twee kwetsbaarheden in Exchange Server 2013, 2016 en 2019. Deze worden nu actief door criminelen misbruikt. De twee kwetsbaarheden samen laten hackers op afstand code uitvoeren op systemen.
De eerste kwetsbaarheid, CVE-2022-41040, betreft een Server-Side Request Forgery-kwetsbaarheid. De tweede kwetsbaarheid, CVE-2022-41082, laat gebruikers vervolgens remote code execution uitvoeren mits ze toegang hebben tot PowerShell. Microsoft benadrukt dat geauthenticeerde toegang tot de kwetsbare Exchange Servers vereist is om een aanval uit te kunnen voeren.
Het bedrijf heeft nog geen update uitgebracht voor de kwetsbaarheden, maar zegt dat gebruikers kwetsbare Remote PowerShell-poorten moeten uitschakelen en een blocking rule moeten toevoegen binnen de IIS Manager. Microsoft geeft klanten ook tips over hoe ze aanvallen op basis van deze kwetsbaarheden kunnen opsporen. Microsoft Exchange Online-klanten hoeven geen stappen te ondernemen, stelt het bedrijf. Er wordt volgens Microsoft aan een update gewerkt.
Beveiligingsonderzoekers van GTSC ontdekten de kwetsbaarheden begin augustus. Ze kwamen de kwetsbaarheden op het spoor toen 'kritieke infrastructuur' dankzij de kwetsbaarheden werd aangevallen. Het Vietnamese GTSC zegt meerdere klanten te hebben die met deze kwetsbaarheden zijn aangevallen.