Tillbaka till insikter

Microsoft Exchange‑sårbarhet kan ge angripare full åtkomst till alla postlådor

Nästan 22 000 internetexponerade Microsoft Exchange‑servrar rapporteras fortfarande ouppdaterade mot en högallvarlig autentiseringsomgåendesårbarhet som kan göra att angripare tar över alla postlådor. Svenska små och medelstora företag med on‑prem Exchange eller hybridinstallationer bör omedelbart inventera och isolera exponerade servrar.

Det viktigaste

  • Microsoft Exchange: nästan 22 000 internetexponerade Exchange‑servrar rapporteras fortfarande ouppdaterade mot en högallvarlig autentiseringsomgående sårbarhet.
  • Sårbarheten kan göra det möjligt för angripare att kapa tillgången till samtliga användares postlådor, enligt uppgifter.

Vad har hänt?

Microsoft Exchange rapporteras av BleepingComputer som påverkat av en högallvarlig autentiseringsomgående sårbarhet. Microsoft Exchange‑servrar som är exponerade mot internet och inte är åtgärdade bedöms kunna utnyttjas för att få kontroll över användares postlådor.

Enligt uppgifterna kvarstår nära 22 000 servrar i det offentliga internetlandskapet som inte har tillämpat nödvändiga skydd. Det rapporteras att en angripare som utnyttjar sårbarheten kan få åtkomst till e‑postinnehåll och potentiellt administrera eller läsa andra användares meddelanden.

Vem berörs?

Alla organisationer som kör Microsoft Exchange och har servrar exponerade mot internet kan påverkas, särskilt on‑premise‑installationer och hybridmiljöer där lokala servrar hanterar mailtrafik eller autentisering.

För svenska små och medelstora företag innebär det här främst: företag som fortfarande använder lokala Exchange‑servrar i egna datacenter eller i colocation‑miljöer, eller företag med öppna portar mot internet utan korrekt segmentation. Även konsulter och IT‑leverantörer som administrerar kundservrar bör granska sina kunders installationer.

Gör så här nu

  1. Identifiera exponerade Exchange‑servrar

    • Kartlägg alla Exchange‑instanser (on‑prem och hybrid) och kontrollera vilka som är nåbara från internet.
    • Prioritera servrar som har öppna administrativa gränssnitt eller ej begränsad åtkomst.
  2. Kontrollera leverantörens information och åtgärda snabbt

    • Kontrollera Microsofts officiella säkerhetsinformation och tillgängliga uppdateringar eller mitigeringar och applicera dem omgående.
  3. Isolera och begränsa åtkomst

    • Om du inte kan åtgärda omedelbart, stäng av internetåtkomst till berörda servrar via brandvägg/ACL eller begränsa åtkomst till betrodda IP‑adresser.
  4. Kontrollera tecken på kompromiss

    • Granska autentiseringsloggar, mailbox‑accessloggar och administrativa händelser för ovanlig aktivitet.
    • Se efter nya delegationsinställningar, regler som forwardar e‑post eller beteenden som tyder på kontokapning.
  5. Återställ och säkra konton vid misstanke

    • Byt lösenord och rotkonton om kompromiss bekräftas. Aktivera multifaktorautentisering där möjligt.
  6. Genomför extern och intern scanning

    • Kör sårbarhetsskanningar och penetrationstester mot exponerade system för att verifiera att åtgärder fungerat.
  7. Planera för långsiktig minskning av risk

    • Överväg att flytta mailhantering till en modern, hanterad och uppdaterad plattform eller förbättra patch‑ och segmenteringsrutiner.

Behöver ni stöd med kartläggning, incidentkontroll eller åtgärdsplan kan ni boka en genomgång.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal