31 de agosto de 2026 9 min de lectura

CVE-2026-62911: Por qué el 85 por ciento de los servidores Exchange locales son vulnerables y qué hay detrás técnicamente

El BSI informa de que alrededor del 85 por ciento de los servidores Exchange locales en Alemania son vulnerables a CVE-2026-62911. El artículo explica la vulnerabilidad técnicamente: MRSProxy, ausencia de Channel Binding, NTLM Relay y la cadena de Orange Tsai en Pwn2Own, además de contextualizar las cifras y detallar el procedimiento concreto.

El CERT-Bund del BSI publicó a finales de agosto de 2026 una cifra que llama la atención: alrededor del 85 por ciento de los servidores Exchange locales en Alemania son vulnerables a la vulnerabilidad CVE-2026-62911. Desde el 14 de agosto, la autoridad está notificando a los operadores de red afectados. El detonante es un Proof of Concept publicado que permite tomar el control completo del sistema. Detrás del sobrio número CVE se esconde una de las vulnerabilidades de Exchange más interesantes de los últimos años: un ataque de relay a través de un endpoint que la mayoría de los administradores no tiene en el radar. Este artículo explica el mecanismo, contextualiza las cifras del BSI y describe el procedimiento concreto.

Quien solo desee contextualizar la actualización de seguridad del 11 de agosto de 2026 encontrará una visión general de los siete CVE, incluidas las compilaciones y la desactivación de OWA Light, en el artículo sobre la actualización de seguridad de agosto. Aquí se trata en detalle de esta única vulnerabilidad crítica.

Qué es realmente CVE-2026-62911

Microsoft clasifica CVE-2026-62911 como Elevation of Privilege, con una puntuación CVSS de 8.0, y la considera la única vulnerabilidad Critical del Patch Tuesday de agosto. La descripción más precisa la aporta la categoría CWE: CWE-294, «Authentication Bypass by Capture-Replay». El atacante no elude la autenticación adivinando una contraseña, sino interceptando una autenticación válida de otra cuenta y reutilizándola contra un endpoint objetivo. En la práctica, se trata de un ataque clásico de NTLM Relay.

La vulnerabilidad fue descubierta por Orange Tsai, del equipo de investigación DEVCORE. La demostró en la competición Pwn2Own Berlin 2026, como parte de una cadena de tres vulnerabilidades que, en conjunto, permitían la ejecución remota de código con permisos SYSTEM en el servidor Exchange. Precisamente esta combinación explica la aparente contradicción en muchas informaciones: por sí sola, CVE-2026-62911 es una escalada de privilegios que presupone un contexto ya autenticado. Combinada con una técnica de coerción que primero fuerza la autenticación, se convierte en un ataque no autenticado desde la red. El PoC utiliza exactamente esta combinación.

El núcleo: MRSProxy sin Channel Binding

El endpoint vulnerable se llama MRSProxy, abreviatura de Mailbox Replication Service Proxy. Exchange lo proporciona para poder mover buzones entre servidores y, en entornos híbridos, entre instalaciones locales y Exchange Online. MRSProxy acepta autenticación Negotiate, pero no comprueba los denominados Channel Bindings. Y precisamente esta comprobación es el núcleo del problema.

El Channel Binding vincula la autenticación al canal TLS subyacente. Simplificando, el cliente escribe una huella criptográfica de la conexión TLS en los datos de autenticación. El servidor comprueba si esta huella coincide con la conexión por la que llegan los datos. Si no coincide, la autenticación se ha realizado a través de un canal distinto del que declara y el servidor la rechaza. Este procedimiento es la base técnica de Extended Protection for Authentication. Si falta la comprobación, una autenticación interceptada en otro lugar puede reenviarse al endpoint, y el atacante pasa a ser tratado como la cuenta original.

El punto decisivo para la operación: esta vulnerabilidad existía aunque Extended Protection lleva tiempo activada de forma predeterminada en las versiones actuales de Exchange. El endpoint MRSProxy era una excepción en la protección; no exigía el Channel Binding que otros endpoints sí aplican. La actualización de seguridad cierra precisamente esta brecha al hacer que MRSProxy incorpore la comprobación. Por eso tampoco existe aquí una solución alternativa mediante Exchange Emergency Mitigation: la actualización de agosto es la corrección.

Así funciona el ataque

El Proof of Concept publicado combina cuatro componentes. Cada uno de ellos es conocido; lo que constituye el ataque es su interacción.

PasoTécnicaEfecto
1. CoerciónMS-EFSR RPC (PetitPotam)Obliga a la cuenta de equipo del servidor Exchange a autenticarse ante el atacante
2. RelayNTLM Relay al endpoint MRSProxyReenvía esta autenticación a Exchange
3. BypassAusencia de Channel Binding en MRSProxyExchange acepta la autenticación relayada como la cuenta de servidor privilegiada
4. EjecuciónPrimitiva de escritura de archivos, webshell ASPXColoca una webshell y ejecuta código con permisos SYSTEM

En el primer paso, el atacante hace que el servidor Exchange se autentique por iniciativa propia. Para ello utiliza la técnica de coerción PetitPotam mediante la interfaz RPC de impresión MS-EFSR: una llamada preparada provoca que el servidor inicie sesión ante el atacante con su propia cuenta de equipo. Esta cuenta tiene privilegios elevados en el sistema Exchange. En el segundo paso, el atacante reenvía inmediatamente este inicio de sesión al endpoint MRSProxy, en lugar de responderlo él mismo. Como MRSProxy no comprueba el Channel Binding (paso tres), Exchange acepta el inicio de sesión reenviado aunque haya llegado a través de un canal completamente distinto. El atacante actúa ahora con los permisos de la cuenta de servidor y, en el cuarto paso, puede escribir un archivo, normalmente una webshell ASPX, y ejecutar a través de ella código arbitrario como SYSTEM.

El resultado es la toma completa del control del servidor. Para los afectados, esto significa acceso a todos los buzones: leer y enviar correos electrónicos, descargar archivos adjuntos, independientemente de cada usuario. Un servidor Exchange deja así de ser un sistema de correo aislado y se convierte en una puerta de entrada al Active Directory que hay detrás.

Versiones afectadas y parches

Están afectadas todas las versiones locales compatibles. La actualización de seguridad del 11 de agosto de 2026 eleva los servidores a las siguientes compilaciones:

VersiónCompilaciónKB
Exchange Server SE RTM15.2.2562.46KB5121573
Exchange Server 2019 CU1515.2.1748.49KB5121574
Exchange Server 2019 CU1415.2.1544.44KB5121575
Exchange Server 2016 CU2315.1.2507.72KB5121576

Aquí reside la verdadera causa de la elevada tasa de vulnerabilidad. Exchange Server 2016 y 2019 están fuera de soporte regular desde octubre de 2025. Sus actualizaciones de seguridad de mayo a octubre de 2026 solo las reciben quienes estén inscritos en el programa de pago Extended Security Updates (Periodo 2). Sin embargo, según el BSI, en Alemania solo se conocen nueve servidores Exchange 2016/2019 en los que se haya instalado un parche a través de este programa. El gran resto simplemente permanece sin parchear.

Exchange Online no está afectado por la vulnerabilidad; Microsoft ya ha protegido la parte en la nube. Sin embargo, en entornos híbridos la actualización debe instalarse en todos los servidores locales, también en servidores dedicados únicamente a la administración y en equipos donde solo estén instaladas las Exchange Management Tools.

Interpretar correctamente las cifras del BSI

La recopilación procede del CERT-Bund, que determina el estado de parcheado de los servidores Exchange accesibles desde Internet mediante sus propios escaneos y datos de socios. Tres cifras son centrales y están relacionadas.

Primero: a finales de octubre de 2025, el 92 por ciento de los aproximadamente 33’000 servidores Exchange locales de Alemania ejecutaban una versión que ya no tenía soporte. Esta es la situación estructural de partida. Segundo: alrededor del 85 por ciento de estos servidores son vulnerables a CVE-2026-62911 porque carecen del parche de agosto. Tercero: solo nueve servidores tienen un parche verificable mediante el programa ESU del Periodo 2. Las cifras dibujan el mismo panorama desde dos perspectivas. Gran parte de los servidores no carecen de parche porque se haya pasado por alto una actualización, sino porque para la versión utilizada ya no existe regularmente ninguna. El verdadero retraso no es una brecha de parcheado, sino una brecha de migración.

Para Suiza no existe una recopilación comparable y exhaustiva. Sin embargo, la situación de partida es estructuralmente similar, ya que Exchange 2016 y 2019 también están muy extendidos aquí y ambos carecen de soporte desde octubre de 2025. El NCSC (Oficina Federal de Ciberseguridad) recomienda sistemáticamente instalar de inmediato las actualizaciones ante vulnerabilidades críticas explotables activamente. Quien opere Exchange local 2016 o 2019 en Suiza se enfrenta a la misma decisión que los operadores alemanes: parchear mediante ESU como solución transitoria y migrar después.

Qué hacer ahora

Las medidas son claras y tienen sentido en este orden.

Instale la actualización de seguridad de agosto en todos los servidores Exchange. Para Exchange SE es una actualización regular y pública. Para Exchange 2016 y 2019 requiere la inscripción en el programa ESU del Periodo 2; sin ella, el parche no le llegará. No existe un procedimiento alternativo mediante Exchange Emergency Mitigation para esta vulnerabilidad.

Compruebe que Extended Protection esté activo y correctamente configurado en todos los endpoints. Es la protección estructural y duradera contra ataques de relay de este tipo y los bloquea donde se aplica el Channel Binding. La actualización y Extended Protection no se sustituyen entre sí: el parche cierra la vulnerabilidad concreta de MRSProxy, mientras que Extended Protection refuerza la autenticación en general. Ambos son necesarios.

Restrinja el acceso desde Internet a los servicios web de Exchange. Un servidor cuyos endpoints de administración y replicación no estén abiertamente accesibles desde la red, por ejemplo porque solo se pueda acceder a ellos mediante VPN, elimina la base de este ataque. Esto no sustituye la actualización, pero reduce notablemente la superficie de ataque.

Y la verdadera consecuencia de las cifras del BSI: planifique la migración desde Exchange 2016/2019. El programa ESU es un puente hasta octubre de 2026, no una situación permanente. Quien hoy parchea mediante el programa ESU compra tiempo para una transición ordenada a Exchange SE o Exchange Online, nada más. Cada mes adicional en una versión sin soporte prolonga el periodo en que la siguiente vulnerabilidad puede aparecer sin que haya un parche disponible.

Fuentes

  1. Vulnerabilidad de seguridad de Exchange: el 85 por ciento de los servidores locales en Alemania es vulnerable – heise online

    Información con las cifras del BSI (85 por ciento vulnerable, 92 por ciento sin soporte de unos 33’000 servidores, nueve servidores parcheados mediante ESU) y la indicación de que los operadores de red reciben notificaciones desde el 14 de agosto.

    https://www.heise.de/news/Exchange-Sicherheitsluecke-85-Prozent-der-On-Prem-Server-in-Deutschland-anfaellig-11434785.html
  2. CVE-2026-62911 – Security Update Guide, Microsoft

    Entrada del fabricante con clasificación (Elevation of Privilege, Critical), CVSS 8.0 y versiones afectadas.

    https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-62911
  3. Microsoft Exchange Server Capture-Replay Authentication Bypass (CVE-2026-62911) – Mallory

    Análisis técnico con CWE-294, la secuencia del PoC (coerción MS-EFSR, NTLM Relay, ausencia de Channel Binding, webshell) y los números de compilación afectados.

    https://mallory.ai/vulnerabilities/CVE-2026-62911
  4. Exchange: Public exploit for critical vulnerability CVE-2026-62911 – Frankys Web

    Contextualización en alemán del endpoint MRSProxy, de la ausencia de comprobación de Channel Binding y de los parches necesarios; señala que no existe una solución alternativa mediante Exchange Emergency Mitigation.

    https://www.frankysweb.de/en/exchange-public-exploit-for-critical-vulnerability-cve-2026-62911/
  5. CVE-2026-62911: Exchange Server Auth Bypass Vulnerability – SentinelOne

    Contexto adicional sobre la mecánica de relay y la clasificación del ataque.

    https://www.sentinelone.com/vulnerability-database/cve-2026-62911/
  6. Actualizaciones de seguridad de Exchange de agosto de 2026 – rafaelpfister.ch

    Visión general de los siete CVE del Patch Tuesday de agosto, las compilaciones, el programa ESU y la desactivación de OWA Light.

    https://rafaelpfister.ch/blog/exchange-security-updates-august-2026

Comentarios

Los comentarios se cargan desde GitHub / Giscus.