Prueba de Concepto Pública Expone RCE sin Autenticación en Exchange Server (CVE-2026-62911) 

Se ha publicado una Prueba de Concepto (PoC) funcional para la vulnerabilidad CVE-2026-62911, un fallo crítico de captura y reproducción de autenticación en servidores locales de Microsoft Exchange. Aunque Microsoft clasificó originalmente este fallo como una elevación de privilegios, la PoC demuestra una cadena de ataque completa que resulta en la Ejecución Remota de Código (RCE) sin autenticación, comprometiendo totalmente el sistema. 


Análisis Técnico y Cadena de Explotación 

La vulnerabilidad fue descubierta originalmente durante Pwn2Own Berlin 2026 y reside en la falta de validación de las vinculaciones de canal en los endpoints del servicio MailboxReplicationService ProxyService alojados en HTTP.sys, lo cual elude la Protección Extendida (EP). 

  • Fase 1 (Coerción y Retransmisión): El atacante obliga a un servidor Exchange a autenticarse contra un receptor externo (utilizando técnicas como PetitPotam). Esa autenticación NTLM de la cuenta de máquina se retransmite hacia un segundo servidor Exchange vulnerable. 
  • Fase 2 (Abuso de Servicios): Al validarse la sesión, el atacante obtiene acceso a las funciones de replicación de buzones y abusa de los métodos WCF del servicio (IMailbox_Config6 e IMailbox_Connect). 
  • Fase 3 (Implantación de Webshell): Utilizando las rutas de archivo permitidas por estos métodos, el adversario inyecta un webshell ASPX directamente en un directorio virtual de IIS/Exchange accesible desde la web, logrando ejecutar comandos bajo el contexto de seguridad del servicio Exchange (usualmente SYSTEM). 

Sistemas Afectados y Matriz de Parcheo 

Es imperativo instalar las actualizaciones de seguridad (SU) de agosto de 2026. Nota operativa: Exchange 2016 alcanzó su fin de soporte regular en octubre de 2025, por lo que requiere Actualizaciones de Seguridad Extendidas (ESU) para aplicar la solución. 

Versión de Exchange Compilación Parcheada Requerida 
Exchange Server 2016 CU23 15.1.2507.72 
Exchange Server 2019 CU14 15.2.1544.44 
Exchange Server 2019 CU15 15.2.1748.49 
Exchange Subscription Edition RTM 15.2.2562.46 

Plan de Mitigación Operativa
  • Actualización y Blindaje: Aplicar de inmediato los parches de agosto de 2026 y validar que la función de Protección Extendida (Extended Protection) esté habilitada y configurada correctamente en todos los directorios virtuales. 
  • Auditoría de Tráfico NTLM: Vigilar la telemetría perimetral e interna en busca de patrones inusuales de retransmisión NTLM o intentos de coerción de autenticación originados hacia o desde los servidores Exchange. 
  • Búsqueda de Webshells: Ejecutar escaneos de integridad en los directorios web de Exchange e IIS para identificar la creación reciente y anómala de archivos .aspx. 

Related Post