CiberLATAMbywhalemate

CVE-2026-62911 deja 21.899 Exchange expuestos

Una PoC pública para CVE-2026-62911 expone una cadena que puede terminar en RCE y SYSTEM en Exchange, con 21.899 servidores aún vulnerables.

Whalemate Labs · Research asistido por IAPublicado:2 min

Casi 22.000 servidores Microsoft Exchange expuestos en internet seguían sin parchear frente a CVE-2026-62911, mientras una PoC pública mostró una cadena de ataque que puede terminar en ejecución remota de código sin autenticación y control a nivel SYSTEM. Los datos disponibles ubican 21.899 direcciones IP vulnerables, con mayores concentraciones en Estados Unidos y Alemania.

Casi 22.000 servidores Microsoft Exchange expuestos en internet seguían sin parchear frente a CVE-2026-62911, según BleepingComputer, mientras una prueba de concepto pública mostró una cadena de ataque que puede derivar en ejecución remota de código sin autenticación y control a nivel SYSTEM. Los relevamientos citados por Shadowserver y otras coberturas ubican 21.899 direcciones IP públicas vulnerables, con concentraciones mayores en Estados Unidos y Alemania.

¿Qué mostró la PoC pública?

La PoC pública mostró una cadena de ataque que, según la publicación técnica de Devel Group, puede llevar a RCE sin autenticación y a control a nivel SYSTEM sobre Exchange. CyberPress y Decryption Digest precisaron que, de acuerdo con el advisory de Microsoft y con ZDI, la falla por sí sola no se clasifica como un RCE pre auth puro.

El escenario descrito combina el bypass de autenticación con relés NTLM hacia MRSProxy y llamadas WCF que pueden escribir archivos ASPX accesibles por IIS. Decryption Digest describió además una automatización en cuatro fases centrada en MRSProxy, con coerción de NTLM, relay hacia el endpoint HTTP.sys, abuso de operaciones de replicación y escritura de webshell ASPX.

SOC Prime agregó que el ataque puede abusar de NTLM relay, MRSProxy y la escritura de webshells ASPX. También indicó que el acceso puede obtener privilegios de cuenta de máquina, y que el endpoint MRSProxy alojado en HTTP.sys acepta autenticación Negotiate sin validar correctamente los channel bindings, lo que facilita el relé de hashes de cuenta de máquina y el acceso autorizado al MailboxReplicationProxyService.

¿Cuántos servidores seguían expuestos?

Los datos disponibles hablan de 21.899 servidores Microsoft Exchange todavía expuestos a CVE-2026-62911, una cifra que coincide con conteos basados en Shadowserver y matiza el titular más general de casi 22.000 equipos vulnerables.

Shadowserver Foundation agregó CVE-2026-62911 a sus escaneos de Exchange expuestos en internet el 27 de agosto de 2026. En los reportes posteriores citados por Rocket Boys Security Measures Lab, la mayor concentración apareció en Estados Unidos, con unas 6.200 IP públicas vulnerables, y en Alemania, con unas 5.100.

BleepingComputer informó que casi 22.000 servidores Microsoft Exchange expuestos en internet seguían sin parchear frente a la vulnerabilidad. Un análisis adicional de Gblock cifró la cifra en 21.899 y remarcó que el dato se basa en conteos de Shadowserver sobre IP públicas vulnerables.

¿Qué versiones quedaron protegidas?

Microsoft y los registros CVE establecen como builds corregidos mínimos Exchange Server 2016 CU23 versión 15.1.2507.72, Exchange Server 2019 CU14 15.2.1544.44, Exchange Server 2019 CU15 15.2.1748.49 y Exchange Server Subscription Edition RTM 15.2.2562.46.

GBHackers publicó esos números en su cobertura del PoC para CVE-2026-62911, y la referencia coincide con el advisory de Microsoft citado por los resúmenes técnicos. En paralelo, las coberturas especializadas subrayaron que el problema sigue siendo el bypass de autenticación, aunque el encadenamiento técnico pueda terminar en una toma de control más amplia del servidor.

Una fuente secundaria, CybersecurityNews, afirmó además que la vulnerabilidad afectaría a muchos servidores, con mayores concentraciones en Estados Unidos y Alemania. Esa afirmación quedó sin una metodología verificable en los resultados provistos, por lo que solo puede tomarse como una referencia no confirmada de forma independiente.

Fuentes

Ver todas