AIO APEX

Casi 22.000 servidores Microsoft Exchange siguen expuestos a una falla de secuestro de buzones con código de exploit público

BleepingComputer
Compartir:
Casi 22.000 servidores Microsoft Exchange siguen expuestos a una falla de secuestro de buzones con código de exploit público

Casi 22.000 servidores Microsoft Exchange expuestos a internet permanecen sin parchear contra una vulnerabilidad de bypass de autenticación de alta gravedad que permite a los atacantes secuestrar todos los buzones de la máquina, según un escaneo publicado el martes por el grupo de monitoreo de amenazas Shadowserver. Microsoft lanzó una solución durante su actualización de seguridad de agosto de 2026, pero la adopción ha sido tan lenta que dos agencias nacionales de ciberseguridad emitieron sus propias advertencias públicas la semana pasada.

La vulnerabilidad, identificada como CVE-2026-62911, fue descubierta por Orange Tsai del equipo DEVCORE Research y afecta a Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition. Microsoft la describe como un fallo de «bypass de autenticación por captura-repetición» que permite a un atacante con privilegios básicos escalar hasta el control total de cada buzón — leer correos, enviar como cualquier usuario y descargar archivos adjuntos.

El código de exploit ya circula

El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) informó la semana pasada que ya hay código de exploit funcional disponible en línea para CVE-2026-62911. El escaneo de Shadowserver encontró 21.899 direcciones IP que aún presentan una huella de Exchange Server sin parchear y expuesta, concentradas principalmente en Estados Unidos (unos 6.200 servidores) y Alemania (unos 5.100). La Oficina Federal Alemana de Seguridad de la Información (BSI) advirtió el viernes que alrededor del 85% de todos los servidores Exchange locales en el país siguen siendo vulnerables.

Qué revisar ahora mismo

Los administradores que ejecutan Exchange Server 2016, 2019 o Subscription Edition deben confirmar que la actualización de seguridad de agosto de 2026 está instalada, verificar si su servidor es accesible desde internet público, y tratar cualquier servidor que no pueda parchearse de inmediato como candidato prioritario para el aislamiento de red.

Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.

Ver fuente original
Compartir: