CiberLATAMbywhalemate

CVE-2026-62911 expõe 21.899 Exchange

Uma PoC pública de CVE-2026-62911 mostra uma cadeia que pode terminar em RCE e SYSTEM no Exchange, com 21.899 servidores vulneráveis.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

Quase 22.000 servidores Microsoft Exchange expostos na internet ainda estavam sem correção para CVE-2026-62911, enquanto uma PoC pública mostrou uma cadeia de ataque que pode terminar em execução remota de código sem autenticação e controle em nível SYSTEM. Os dados disponíveis apontam 21.899 endereços IP vulneráveis, com maior concentração nos Estados Unidos e na Alemanha.

Quase 22.000 servidores Microsoft Exchange expostos na internet ainda estavam sem correção para CVE-2026-62911, segundo o BleepingComputer, enquanto uma prova de conceito pública mostrou uma cadeia de ataque que pode levar a execução remota de código sem autenticação e a controle em nível SYSTEM. Os levantamentos citados pela Shadowserver e por outras coberturas apontam 21.899 endereços IP públicos vulneráveis, com maior concentração nos Estados Unidos e na Alemanha.

¿Qué mostró la PoC pública?

A PoC pública mostrou uma cadeia de ataque que, segundo a publicação técnica da Devel Group, pode levar a RCE sem autenticação e ao controle em nível SYSTEM sobre o Exchange. CyberPress e Decryption Digest detalharam que, de acordo com o advisory da Microsoft e com a ZDI, a falha, isoladamente, não se classifica como um RCE pre auth puro.

O cenário descrito combina o bypass de autenticação com relés de NTLM via MRSProxy e chamadas WCF que podem gravar arquivos ASPX acessíveis pelo IIS. O Decryption Digest também descreveu uma automação em quatro fases centrada no MRSProxy, com coerção de NTLM, relay para o endpoint HTTP.sys, abuso de operações de replicação e gravação de webshell ASPX.

A SOC Prime acrescentou que o ataque pode abusar de NTLM relay, MRSProxy e da gravação de webshells ASPX. A empresa também indicou que o acesso pode conceder privilégios de conta de máquina, e que o endpoint MRSProxy hospedado em HTTP.sys aceita autenticação Negotiate sem validar corretamente os channel bindings, o que facilita o relay de hashes de conta de máquina e o acesso autorizado ao MailboxReplicationProxyService.

¿Cuántos servidores seguían expuestos?

Os dados disponíveis falam em 21.899 servidores Microsoft Exchange ainda expostos a CVE-2026-62911, uma cifra que coincide com contagens baseadas na Shadowserver e ajusta o título mais amplo de quase 22.000 equipamentos vulneráveis.

A Shadowserver Foundation adicionou CVE-2026-62911 aos seus escaneamentos de Exchange expostos na internet em 27 de agosto de 2026. Nos relatórios posteriores citados pelo Rocket Boys Security Measures Lab, a maior concentração apareceu nos Estados Unidos, com cerca de 6.200 IPs públicos vulneráveis, e na Alemanha, com cerca de 5.100.

O BleepingComputer informou que quase 22.000 servidores Microsoft Exchange expostos na internet seguiam sem correção diante da vulnerabilidade. Uma análise adicional da Gblock estimou o número em 21.899 e destacou que o dado se baseia em contagens da Shadowserver sobre IPs públicos vulneráveis.

¿Qué versiones quedaron protegidas?

A Microsoft e os registros CVE estabelecem como builds corrigidas mínimas Exchange Server 2016 CU23 versão 15.1.2507.72, Exchange Server 2019 CU14 15.2.1544.44, Exchange Server 2019 CU15 15.2.1748.49 e Exchange Server Subscription Edition RTM 15.2.2562.46.

A GBHackers publicou esses números em sua cobertura da PoC para CVE-2026-62911, e a referência coincide com o advisory da Microsoft citado pelos resumos técnicos. Em paralelo, as coberturas especializadas reforçaram que o problema continua sendo o bypass de autenticação, embora o encadeamento técnico possa terminar em uma tomada de controle mais ampla do servidor.

Uma fonte secundária, a CybersecurityNews, afirmou ainda que a vulnerabilidade afetaria muitos servidores, com maior concentração nos Estados Unidos e na Alemanha. Essa afirmação não veio acompanhada de metodologia verificável nos resultados fornecidos, por isso só pode ser tratada como uma referência sem confirmação independente.

Fontes

Ver todas