CVE-2023-21529
Microsoft Exchange Server Deserialization of Untrusted Data Vulnerability
CVSS
8.8
High
EPSS
62.1%
p99
KEV
YES
Apr 13, 2026
Exploit Today
80
0-100
Published: Feb 14, 2023 · Last modified: Aug 19, 2026 · CWE-502
Product
Microsoft / Exchange Server
Vulnerability
Microsoft Exchange Server Deserialization of Untrusted Data Vulnerability
Added to KEV
Apr 13, 2026
Remediate by
Apr 27, 2026
Known ransomware use
Yes
Summary description
Microsoft Exchange Server contains a deserialization of untrusted data that allows an authenticated attacker to achieve remote code execution.
Required action
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Notes
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21529 ; https://nvd.nist.gov/vuln/detail/CVE-2023-21529
Microsoft Exchange Server Remote Code Execution Vulnerability
- msrc.microsoft.comhttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21529
- msrc.microsoft.comhttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21529
- www.cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-21529
- www.microsoft.comhttps://www.microsoft.com/en-us/security/blog/2026/04/06/storm-1175-focuses-gaze-on-vulnerable-web-facing-assets-in-high-tempo-medusa-ransomware-operations/