AIO APEX

Quase 22.000 servidores Microsoft Exchange permanecem expostos a falha de sequestro de caixas de correio com código de exploit público

BleepingComputer
Compartilhar:
Quase 22.000 servidores Microsoft Exchange permanecem expostos a falha de sequestro de caixas de correio com código de exploit público

Quase 22.000 servidores Microsoft Exchange expostos à internet permanecem sem correção contra uma vulnerabilidade de bypass de autenticação de alta gravidade que permite a atacantes sequestrar todas as caixas de correio da máquina, segundo uma varredura publicada na terça-feira pelo grupo de monitorização de ameaças Shadowserver. A Microsoft lançou uma correção durante a atualização de segurança de agosto de 2026, mas a adoção tem sido tão lenta que duas agências nacionais de cibersegurança emitiram os seus próprios avisos públicos na semana passada.

A vulnerabilidade, identificada como CVE-2026-62911, foi descoberta por Orange Tsai da equipa DEVCORE Research e afeta o Exchange Server 2016, Exchange Server 2019 e Exchange Server Subscription Edition. A Microsoft descreve-a como uma falha de «bypass de autenticação por captura-repetição» que permite a um atacante com privilégios básicos escalar para o controlo total de cada caixa de correio — ler e-mails, enviar como qualquer utilizador e descarregar anexos.

O código de exploit já está a circular

O Centro Nacional de Cibersegurança dos Países Baixos (NCSC-NL) informou na semana passada que já existe código de exploit funcional disponível online para CVE-2026-62911. A varredura da Shadowserver encontrou 21.899 endereços IP ainda com uma impressão digital de Exchange Server não corrigida e exposta, concentrados principalmente nos Estados Unidos (cerca de 6.200 servidores) e na Alemanha (cerca de 5.100). O Gabinete Federal Alemão de Segurança da Informação (BSI) alertou na sexta-feira que cerca de 85% de todos os servidores Exchange on-premises no país continuam vulneráveis.

O que verificar agora

Os administradores que executam Exchange Server 2016, 2019 ou Subscription Edition devem confirmar que a atualização de segurança de agosto de 2026 está instalada, verificar se o seu servidor é acessível a partir da internet pública, e tratar qualquer servidor que não possa ser corrigido imediatamente como candidato prioritário para isolamento de rede.

Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: