
CVE-2021-26855, also known as Proxylogon, is a server-side request forgery (SSRF) vulnerability in Exchange that allows an attacker to send arbitrary HTTP requests and authenticate as the Exchange server.
CVE-2021-26855, auch bekannt als Proxylogon, ist eine Server-seitige Request-Forgery (SSRF)-Sicherheitslücke in Exchange, die es einem Angreifer ermöglicht, beliebige HTTP-Anfragen zu senden und sich als Exchange-Server zu authentifizieren. Laut Orange Tsai, dem Forscher, der die Schwachstellen entdeckte, ermöglicht CVE-2021-26855 die Codeausführung in Kombination mit CVE-2021-27065 (siehe unten). Eine erfolgreiche Exploit-Kette würde es einem nicht authentifizierten Angreifer ermöglichen, "beliebige Befehle auf dem Microsoft Exchange Server nur über einen offenen Port 443 auszuführen." Weitere Informationen und ein Offenlegungszeitplan sind unter https://proxylogon.com verfügbar.