Múltiples Vulnerabilidades Críticas en Exchange Server Permiten RCE y Secuestro de Buzones

Como parte de su ciclo de actualizaciones de agosto de 2026 (Patch Tuesday), Microsoft ha publicado parches de seguridad urgentes para múltiples vulnerabilidades en Exchange Server (Subscription Edition, 2019 y 2016). Los fallos descubiertos abarcan un espectro completo de amenazas: desde la Denegación de Servicio (DoS) y la suplantación de identidad, hasta la Elevación de Privilegios (EoP) y la Ejecución Remota de Código (RCE).

Dado el papel central de los servidores de correo en las operaciones corporativas, estas brechas representan un vector ideal para el espionaje, el movimiento lateral y el despliegue de ransomware.


El riesgo inminente: Evasión de autenticación y Ejecución Remota (RCE)

Las alertas de los equipos de respuesta a incidentes deben centrarse en dos vulnerabilidades específicas que presentan el mayor riesgo operativo:

  • CVE-2026-62911 (CVSS 8.0 – Elevación de Privilegios): Este fallo es de particular preocupación porque ya fue demostrado públicamente en el evento de hacking Pwn2Own Berlín. Consiste en una evasión de autenticación por captura y repetición. Si un atacante convence a un usuario de interactuar con un enlace malicioso, puede eludir las protecciones de autenticación, acceder a los buzones de correo para leer mensajes, enviar correos en nombre de la víctima y descargar archivos adjuntos.
  • CVE-2026-62913 (CVSS 8.8 – Ejecución Remota de Código): Se trata de un desbordamiento de búfer basado en el heap (montículo). Lo que hace crítica a esta vulnerabilidad es que un atacante en la red, con bajos privilegios y sin requerir interacción del usuario, puede ejecutar código malicioso en el servidor Exchange. Esto facilita un acceso inicial profundo para el compromiso total del dominio.

Amenazas internas a la disponibilidad y la integridad

El boletín también aborda otros fallos de gravedad que los ciberdelincuentes podrían encadenar una vez dentro de la red corporativa:

  • CVE-2026-62910 (CVSS 7.2): Un actor con acceso autorizado y altos privilegios puede abusar de una inyección de recursos para ampliar su control sobre los servicios de Exchange sin interacción del usuario.
  • CVE-2026-62912 (CVSS 6.5): Un fallo de deserialización que permite a un atacante remoto (con bajos privilegios y sin interacción del usuario) provocar una Denegación de Servicio (DoS), interrumpiendo la entrega de correos electrónicos y las comunicaciones de toda la empresa.
  • CVE-2026-62914 y CVE-2026-62915: Vulnerabilidades de suplantación y elusión de características de seguridad, ideales para lanzar ataques de phishing internos (XSS) y realizar cambios no autorizados en el entorno.

Plan de acción y mitigación operativa

Nota importante: Las organizaciones que utilizan exclusivamente Exchange Online ya se encuentran protegidas por parte de Microsoft.

Sin embargo, para los entornos locales (on-premises) y las arquitecturas híbridas, el despliegue de los parches de seguridad de agosto de 2026 debe considerarse una prioridad de emergencia. Además de aplicar las actualizaciones, el Centro de Operaciones de Seguridad (SOC) y los administradores de infraestructura deben:

  • Restringir de inmediato cualquier acceso administrativo remoto que no sea estrictamente necesario.
  • Monitorear los registros de Exchange en busca de patrones de autenticación anómalos o repetitivos (indicadores de ataques de captura/repetición).
  • Auditar el acceso inusual a buzones de correo VIP o cuentas de servicio privilegiadas.

Related Post