Casi 22.000 servidores de Microsoft Exchange siguen expuestos a una falla que ya tiene código de ataque público

Microsoft confirmó a principios de agosto una vulnerabilidad en Exchange Server que permite a un atacante saltearse la autenticación sin necesidad de credenciales, y la semana pasada apareció en GitHub el código que explica paso a paso cómo explotarla. La falla, identificada como CVE-2026-62911, tiene un puntaje de gravedad de 8 sobre 10 y afecta a Exchange 2016 CU23, Exchange 2019 CU14 y CU15, y a la edición por suscripción.

El problema está en el servicio MRSProxy, que usa Exchange para mover buzones entre servidores: un atacante puede capturar la autenticación NTLM de la cuenta de máquina del servidor y reenviarla a otro Exchange para hacerse pasar por él, sin loguearse en ningún lado. Una vez adentro, según los investigadores que la mostraron en el Pwn2Own de Berlín (se llevaron 200.000 dólares por la cadena completa), se puede llegar a ejecutar código como SYSTEM y comprometer buzones enteros.

Casi 22.000 servidores de Exchange siguen expuestos a la falla, y el código para explotarla ya circula en público desde la semana pasada.

Lo preocupante es la cantidad de servidores que todavía no aplicaron el parche. Según datos de Shadowserver Foundation del 31 de agosto, hay casi 22.000 instalaciones de Exchange expuestas en internet sin actualizar, la mayoría en Estados Unidos y Alemania, aunque también aparecen equipos en Rusia, Canadá, Austria y Francia. Microsoft ya liberó las versiones corregidas para cada rama soportada, el problema es que Exchange 2016 dejó de tener soporte en octubre del año pasado, así que buena parte de esos servidores viejos directamente no tiene un parche al que actualizar y necesitan migrar de versión.

Si administrás un servidor de correo propio, on premise y no en la nube, este es un buen momento para chequear la versión que tenés instalada y aplicar la actualización correspondiente, o directamente evaluar el salto a una edición con soporte vigente. Con el código de explotación ya circulando en público, la ventana entre que alguien lo prueba y que empiecen los ataques reales suele ser de días.

Casi 22.000 servidores de Microsoft Exchange siguen expuestos a una falla que ya tiene código de ataque público

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )