Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

CVE-2026-45502 — Microsoft Exchange Server EWS InstallApp Server-Side Request Forgery

Summary

CVE-2026-45502: Exchange EWS InstallApp SSRF—the intranet address check is gated on isBposUser, false in all on-prem deployments, letting authenticated users reach arbitrary internal URLs.
CVE
CVE-2026-45502
Published
Collected

original ↗