Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Más de 21,000 servidores Microsoft Exchange siguen expuestos al CVE-2026-62911


Aproximadamente 22,000 servidores de Microsoft Exchange en todo el mundo siguen sin parchear contra la vulnerabilidad CVE-2026-62911. Se trata de un fallo crítico de omisión de autenticación que permitiría a los atacantes tomar el control de la infraestructura de correo electrónico empresarial. Según datos de la Shadowserver Foundation, al 31 de agosto de 2026, se identificaron 21,899 direcciones IP vulnerables.



Casi 22.000 servidores Microsoft Exchange en todo el mundo siguen sin parchear para CVE-2026-62911, una vulnerabilidad crítica de omisión de autenticación que los atacantes pueden explotar para tomar el control de la infraestructura de correo electrónico empresarial.

Según los escaneos diarios de toda la internet publicados por la Shadowserver Foundation, exactamente 21.899 direcciones IP únicas fueron marcadas como vulnerables hasta el 31 de agosto de 2026, lo que subraya la lentitud con la que las organizaciones están respondiendo a una de las revelaciones más trascendentales del Patch Tuesday de este año.

Imagen 

CVE-2026-62911 Microsoft Exchange

CVE-2026-62911 se clasifica como un fallo de omisión de autenticación mediante captura y reproducción (capture-replay), rastreado bajo CWE-294, y tiene una puntuación CVSS de 8.0.

Microsoft reveló el problema el 11 de agosto de 2026, describiéndolo como una vulnerabilidad de elevación de privilegios que permite a un atacante que pueda capturar y reproducir el tráfico de autenticación suplantar a usuarios legítimos y escalar privilegios en Exchange Server.

Desde entonces, los investigadores de seguridad han demostrado que el error puede encadenarse en un escenario mucho más peligroso.

Los informes indican que el fallo proviene de un punto final MRSProxy accesible desde internet que no aplica la Protección Extendida para la Autenticación, lo que permite a los atacantes retransmitir credenciales NTLM desde una cuenta de máquina de Exchange y omitir efectivamente la autenticación por completo, abriendo el camino hacia el compromiso total del buzón de correo.

La vulnerabilidad fue demostrada originalmente en Pwn2Own Berlin 2026 por la Zero Day Initiative de Trend Micro, que ha cuestionado públicamente la calificación de madurez del exploit de Microsoft como "no probada".

Los productos afectados incluyen Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 CU14 y CU15, y Exchange Server Subscription Edition RTM.

Microsoft ha lanzado versiones corregidas para cada uno: 15.1.2507.72 para Exchange 2016 CU23, 15.2.1544.44 para 2019 CU14, 15.2.1748.49 para 2019 CU15, y 15.2.2562.46 para Subscription Edition, entregadas a través de las actualizaciones de seguridad de agosto de 2026.

Versión de Exchange ServerActualización Acumulativa VulnerableBuild Parcheada (Agosto 2026)
Exchange Server 2016Cumulative Update 23Build 15.1.2507.72
Exchange Server 2019Cumulative Update 14Build 15.2.1544.44
Exchange Server 2019Cumulative Update 15Build 15.2.1748.49
Exchange Server Subscription EditionRTM BaselineBuild 15.2.2562.46

Como se detalla en los informes de escaneo de Shadowserver Foundation, los datos obtenidos de los barridos diarios de toda la internet IPv4 y los escaneos de listas de objetivos IPv6 muestran que Estados Unidos lidera la exposición con aproximadamente 6.200 instancias vulnerables, seguido de Alemania con unas 5.100.

El Reino Unido, Rusia, Canadá, Austria y Francia reportan cada uno varios cientos de servidores expuestos adicionales, con grupos más pequeños visibles en Italia, Países Bajos, China y docenas de otros países.

Shadowserver ha declarado que ahora informa sobre estas instancias vulnerables diariamente a través de su Informe de Servidores Exchange Vulnerables, brindando a los defensores de red y a los CERT nacionales una visibilidad continua de los sistemas sin parchear dentro de sus jurisdicciones.

Si tú gestionas equipos de seguridad que ejecutan Exchange on-premises, deberías verificar tu número de build exacto en lugar de asumir que una actualización acumulativa por sí sola proporciona protección, ya que las subversiones anteriores a la actualización de seguridad de agosto de 2026 siguen siendo explotables.

La remediación inmediata implica aplicar la actualización KB correspondiente, reiniciar los servicios afectados y aplicar controles de autenticación más estrictos, como TLS 1.2 o superior, junto con el monitoreo de actividad anómala de retransmisión NTLM.

Dado el código de exploit de prueba de concepto público que surgió alrededor de este periodo de informes, las organizaciones que aún no han parcheado se enfrentan a una ventana que se cierra rápidamente antes de que el escaneo oportunista se convierta en una explotación activa.



Fuentes:
https://cybersecuritynews.com/exchange-servers-remain-exposed-2026-62911/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.