CVE-2026-62911 expõe 21.899 Exchange
Uma PoC pública de CVE-2026-62911 mostra uma cadeia que pode terminar em RCE e SYSTEM no Exchange, com 21.899 servidores vulneráveis.
Quase 22.000 servidores Microsoft Exchange expostos na internet ainda estavam sem correção para CVE-2026-62911, enquanto uma PoC pública mostrou uma cadeia de ataque que pode terminar em execução remota de código sem autenticação e controle em nível SYSTEM. Os dados disponíveis apontam 21.899 endereços IP vulneráveis, com maior concentração nos Estados Unidos e na Alemanha.
Quase 22.000 servidores Microsoft Exchange expostos na internet ainda estavam sem correção para CVE-2026-62911, segundo o BleepingComputer, enquanto uma prova de conceito pública mostrou uma cadeia de ataque que pode levar a execução remota de código sem autenticação e a controle em nível SYSTEM. Os levantamentos citados pela Shadowserver e por outras coberturas apontam 21.899 endereços IP públicos vulneráveis, com maior concentração nos Estados Unidos e na Alemanha.
¿Qué mostró la PoC pública?
A PoC pública mostrou uma cadeia de ataque que, segundo a publicação técnica da Devel Group, pode levar a RCE sem autenticação e ao controle em nível SYSTEM sobre o Exchange. CyberPress e Decryption Digest detalharam que, de acordo com o advisory da Microsoft e com a ZDI, a falha, isoladamente, não se classifica como um RCE pre auth puro.
O cenário descrito combina o bypass de autenticação com relés de NTLM via MRSProxy e chamadas WCF que podem gravar arquivos ASPX acessíveis pelo IIS. O Decryption Digest também descreveu uma automação em quatro fases centrada no MRSProxy, com coerção de NTLM, relay para o endpoint HTTP.sys, abuso de operações de replicação e gravação de webshell ASPX.
A SOC Prime acrescentou que o ataque pode abusar de NTLM relay, MRSProxy e da gravação de webshells ASPX. A empresa também indicou que o acesso pode conceder privilégios de conta de máquina, e que o endpoint MRSProxy hospedado em HTTP.sys aceita autenticação Negotiate sem validar corretamente os channel bindings, o que facilita o relay de hashes de conta de máquina e o acesso autorizado ao MailboxReplicationProxyService.
¿Cuántos servidores seguían expuestos?
Os dados disponíveis falam em 21.899 servidores Microsoft Exchange ainda expostos a CVE-2026-62911, uma cifra que coincide com contagens baseadas na Shadowserver e ajusta o título mais amplo de quase 22.000 equipamentos vulneráveis.
A Shadowserver Foundation adicionou CVE-2026-62911 aos seus escaneamentos de Exchange expostos na internet em 27 de agosto de 2026. Nos relatórios posteriores citados pelo Rocket Boys Security Measures Lab, a maior concentração apareceu nos Estados Unidos, com cerca de 6.200 IPs públicos vulneráveis, e na Alemanha, com cerca de 5.100.
O BleepingComputer informou que quase 22.000 servidores Microsoft Exchange expostos na internet seguiam sem correção diante da vulnerabilidade. Uma análise adicional da Gblock estimou o número em 21.899 e destacou que o dado se baseia em contagens da Shadowserver sobre IPs públicos vulneráveis.
¿Qué versiones quedaron protegidas?
A Microsoft e os registros CVE estabelecem como builds corrigidas mínimas Exchange Server 2016 CU23 versão 15.1.2507.72, Exchange Server 2019 CU14 15.2.1544.44, Exchange Server 2019 CU15 15.2.1748.49 e Exchange Server Subscription Edition RTM 15.2.2562.46.
A GBHackers publicou esses números em sua cobertura da PoC para CVE-2026-62911, e a referência coincide com o advisory da Microsoft citado pelos resumos técnicos. Em paralelo, as coberturas especializadas reforçaram que o problema continua sendo o bypass de autenticação, embora o encadeamento técnico possa terminar em uma tomada de controle mais ampla do servidor.
Uma fonte secundária, a CybersecurityNews, afirmou ainda que a vulnerabilidade afetaria muitos servidores, com maior concentração nos Estados Unidos e na Alemanha. Essa afirmação não veio acompanhada de metodologia verificável nos resultados fornecidos, por isso só pode ser tratada como uma referência sem confirmação independente.
Fontes
- CVE-2026-62911 Microsoft Exchange Pre-Auth RCEdecryptiondigest.com· Decryption Digest
- Prueba de Concepto Pública Expone RCE sin autenticación en Exchange Server CVE-2026-62911devel.group· Devel Group
- Nearly 22000 Microsoft Exchange servers vulnerable to hijack attacksbleepingcomputer.com· BleepingComputer
- CVE-2026-62911: Microsoft Exchange Capture-Replay Authentication Bypasspenligent.ai· Penligent
- CVE-2026-62911 Exchange Server Pre-Auth RCEsocprime.com· SOC Prime
- Exchange Servers CVE-2026-62911 Remain Exposedcybersecuritynews.com· CybersecurityNews
- 21,899 Exchange Servers Still Open to Mailbox Hijackgblock.app· Gblock
- PoC Released for Microsoft Exchange CVE-2026-62911gbhackers.com· GBHackers
- Microsoft Exchange ServerのCVE-2026-62911、PoC公開で警戒高まる 約2万2,000台が未更新と報道rocket-boys.co.jp· Rocket Boys Security Measures Lab
- Public PoC Released for Microsoft Exchange Pre-Auth Remote Code Execution Chaincyberpress.org· CyberPress



