Casi 22,000 Servidores Exchange Siguen Expuestos a una Falla que Entrega Todos los Buzones

CVE-2026-62911 permite a un atacante tomar buzones de Exchange. Microsoft lo corrigió, pero unos 22,000 servidores siguen expuestos.

Obtenga Apoyo de Asesoría
Alto CVE-2026-62911

El CVE-2026-62911 es una evasión de autenticación por captura y repetición en Microsoft Exchange Server, reportada por Orange Tsai del equipo de investigación DEVCORE y corregida por Microsoft en el ciclo de parches de agosto de 2026. La descripción de impacto de Microsoft es inusualmente directa: el atacante "podría tomar control de los buzones de todos los usuarios de Exchange, los atacantes pueden enviar correos, leer correos y descargar adjuntos." Afecta Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition. La explotación requiere que el atacante ya tenga privilegios básicos en el servidor objetivo e involucra interacción del usuario, razón por la cual se clasifica como alta y no crítica — pero el Centro Nacional de Ciberseguridad de los Países Bajos reportó que ya circula código de explotación públicamente, y eso cambia el cálculo. El 1 de septiembre de 2026 la Fundación Shadowserver contabilizó 21,899 direcciones IP con huella de Exchange Server todavía sin parchar y expuestas en Internet, la mayoría en Estados Unidos, cerca de 6,200, y Alemania, cerca de 5,100. La Oficina Federal de Seguridad de la Información de Alemania advirtió que alrededor del 85 por ciento de los servidores Exchange en sitio de ese país siguen vulnerables. Microsoft no ha confirmado explotación activa para este CVE específico al momento de redacción. La fecha que debería preocupar a quien aún opere Exchange en sitio es octubre de 2026, cuando las actualizaciones de seguridad para Exchange 2016 y 2019 dejan de publicarse por completo a través del programa de Actualizaciones de Seguridad Extendidas.

Acción recomendada: Confirme esta semana si aún tiene un servidor Exchange en sitio. Muchas clínicas, municipios y organizaciones reguladas pequeñas en Puerto Rico migraron su correo a Microsoft 365 hace años pero dejaron un servidor Exchange operando para manejo de identidad híbrida o sincronización de libreta de direcciones, y ese servidor suele quedar olvidado, rara vez parchado y todavía accesible. Si tiene uno, aplique la actualización de seguridad de Exchange de agosto de 2026 y verifique que los sistemas Exchange 2016 y 2019 estén efectivamente inscritos en el programa de Actualizaciones de Seguridad Extendidas, porque los servidores no inscritos no recibieron nada. Luego saque Outlook Web Access y el Panel de Control de Exchange del Internet público: colóquelos detrás de una VPN o restrínjalos a direcciones internas confiables. Exija autenticación multifactor para toda cuenta con buzón y para todo administrador, y deshabilite los protocolos de autenticación heredados, que evaden silenciosamente el MFA. Como la falla entrega al atacante el contenido de los buzones, trate la detección como una tarea paralela y no posterior: revise reglas de reenvío, reglas de bandeja de entrada, permisos de delegación y bitácoras de auditoría de buzones en busca de cambios que nadie solicitó, y busque específicamente reglas que reenvíen hacia afuera o que muevan mensajes en silencio a una carpeta poco visible. En un entorno de salud, los buzones suelen estar llenos de información de salud protegida — referidos, resultados de laboratorio, hilos de preautorización, preguntas de pacientes — por lo que el acceso no autorizado a un buzón es un incidente de seguridad bajo 45 CFR §164.308(a)(6) y requiere una evaluación de riesgo documentada bajo 45 CFR §164.402 para determinar si constituye una brecha reportable. Por último, marque octubre de 2026 en el calendario de la gerencia desde ahora. Cuando terminen las Actualizaciones de Seguridad Extendidas para Exchange 2016 y 2019, un servidor sin migrar deja de recibir correcciones para fallas exactamente como esta, y una migración es un proyecto que se mide en meses, no en fines de semana.
Fuentes: aviso del Centro de Respuesta de Seguridad de Microsoft para el CVE-2026-62911, Base Nacional de Vulnerabilidades del NIST, alerta del Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL), datos de escaneo de la Fundación Shadowserver, Oficina Federal de Seguridad de la Información de Alemania (BSI), BleepingComputer (1 de septiembre de 2026).

← Todos los boletines de seguridad

Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.

¿Le preocupa alguno de estos boletines?

Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.

Solicite una Verificación de Exposición