ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • Casi 22.000 servidores Exchange, expuestos y sin parchear un fallo crítico

Sports News

Estructura tridimensional abstracta con paneles grises y naranjas, placas de circuitos rojo brillante conectadas por cables… Imagen generada con IA.
jueves, 03 septiembre 2026 / Publicado en Noticias

Casi 22.000 servidores Exchange, expuestos y sin parchear un fallo crítico

Según recoge BleepingComputer, cerca de 22.000 servidores Microsoft Exchange expuestos en internet siguen sin parchear una vulnerabilidad de autenticación de gravedad alta, catalogada como CVE-2026-62911, que permite a un atacante hacerse con el control de todos los buzones de correo de la organización. El fallo fue reportado por Orange Tsai, del equipo DEVCORE Research Team, y afecta a Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition (SE).

Un atacante que ya cuente con privilegios básicos en el servidor puede explotarlo en ataques de baja complejidad, aunque requieren cierta interacción del usuario. Microsoft lo describió así al publicar el parche en las actualizaciones de agosto de 2026: «la omisión de autenticación por captura y repetición en Microsoft Exchange Server permite a un atacante autorizado elevar privilegios a través de la red», y añadió que «el atacante podría tomar el control de los buzones de todos los usuarios de Exchange: los atacantes pueden enviar correos, leer correos y descargar adjuntos».


Ya hay código de explotación circulando, según las autoridades holandesas

Microsoft todavía no ha actualizado su aviso oficial sobre la CVE-2026-62911 para confirmarlo, pero el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) informó la semana pasada de que ya existe código de explotación disponible en internet para esta vulnerabilidad. El organismo fue tajante en su recomendación: «Microsoft ha puesto a disposición actualizaciones para solucionar las vulnerabilidades. Instálenlas lo antes posible».

El aviso holandés apunta directamente al grupo de servidores más expuesto: «Exchange Server 2016 y 2019 solo reciben actualizaciones de seguridad a través del programa de Actualizaciones de Seguridad Extendidas (ESU). ¿Usan alguna de estas versiones? Si es así, asegúrense de que el servidor sea accesible solo internamente y sustitúyanlo si es posible».


El grueso de los servidores sin parchear está en Estados Unidos y Alemania

El grupo de vigilancia de amenazas Shadowserver localizó el martes 21.899 direcciones IP con huella de Microsoft Exchange Server todavía sin parchear y expuestas en internet, la mayoría en Estados Unidos (6.200) y Alemania (5.100). En paralelo, la Oficina Federal alemana para la Seguridad de la Información (BSI) advirtió el viernes de que alrededor del 85% de todos los servidores Exchange on-premises en Alemania siguen siendo vulnerables a este fallo.

Por ahora, la CVE-2026-62911 no ha sido marcada como explotada activamente. Pero el historial reciente de Exchange no invita al optimismo: Microsoft parcheó en junio otra vulnerabilidad, la CVE-2026-42897, que sí fue explotada en ataques de cross-site scripting (XSS) contra usuarios de Outlook Web Access, y que la CISA incluyó en su catálogo de vulnerabilidades explotadas activamente el 15 de mayo, ordenando a las agencias del gobierno estadounidense parchear en un plazo de dos semanas.


A quién le toca actuar ya y qué margen queda

Esto no es una alarma abstracta para quien administra un Exchange propio: si tu organización todavía corre Exchange 2016 o 2019 y el servidor mira a internet, estás en el grupo de mayor riesgo, precisamente porque esas versiones ya no reciben parches por la vía normal, solo mediante el programa ESU. La recomendación de las autoridades holandesas no deja lugar a dudas: instalar la actualización cuanto antes o, si eso no es posible de inmediato, restringir el acceso al servidor exclusivamente a la red interna. Quien haya migrado ya a Exchange Server Subscription Edition (SE) no se libra tampoco, porque la vulnerabilidad afecta igualmente a esa versión, aunque sí recibe el parche por el canal normal.

Aquí conviene separar dos problemas distintos que se han mezclado en la cobertura de este fallo: uno es la vulnerabilidad en sí, que ya tiene parche desde agosto; el otro es que buena parte de las organizaciones afectadas siguen usando versiones que, según recuerda Microsoft, dejarán de recibir actualizaciones ESU para Exchange 2016 y 2019 en octubre de 2026. Eso significa que el margen para seguir posponiendo la migración se acaba pronto, y quien dependa de esas versiones tiene delante dos tareas a la vez: parchear ya este fallo concreto y planificar el salto a una versión con soporte antes de que ese soporte extendido desaparezca del todo.

El historial de Exchange como objetivo tampoco ayuda a relajarse: desde noviembre de 2021, la CISA ha añadido 20 vulnerabilidades de Microsoft Exchange Server a su lista de fallos explotados activamente, y 14 de ellas se han usado también en ataques de ransomware. En octubre, tras anunciar Microsoft el fin de soporte de Exchange 2016 y 2019, la CISA y la NSA publicaron una guía conjunta para reforzar la seguridad de estos servidores, una lectura que puede venir bien a quien todavía tenga que mantener alguna de estas instalaciones en producción mientras completa la migración.


Escrito por Eloy Andrade

También podría interesarte

Soldados equipados con armas en una costa industrial bajo ataque, con edificios en llamas y un helicóptero volando sobre la escena… Imagen generada con IA.
Call of Duty: Warzone se despide de Xbox One y PS4 con Modern Warfare 4
Intel Arc B580 supera en ventas a Radeon RX 9070 y RTX 5060 Ti
Router inalámbrico de color negro y gris con seis antenas externas sobre una mesa de madera.
TP-Link abre las preórdenes de su primer router Wi-Fi 8 el 30 de septiembre

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Estructura tridimensional abstracta con paneles grises y naranjas, placas de circuitos rojo brillante conectadas por cables… Imagen generada con IA.

    Casi 22.000 servidores Exchange, expuestos y sin parchear un fallo crítico

    Cerca de 22.000 servidores Microsoft Exchange c...
  • Imagen promocional de NVIDIA DLSS 5 con un jugador de NBA 2K27 sosteniendo un balón y el lema «Guided by Artists, Powered by RTX».

    Nvidia sobre el soporte de DLSS 5 en tarjetas antiguas: «Es solo para la serie RTX 50»

    DLSS 5 llegará el 3 de septiembre con NBA 2K27 ...
  • Panorámica aérea de una ciudad costera al atardecer con rascacielos, playas, un coche deportivo y lanchas motoras en el agua. Imagen generada con IA.

    GTA VI: Vice City será el doble de grande que Los Santos, según Rockstar

    Rob Nelson, responsable de desarrollo del estud...
  • Ilustración de dos manos sujetando un cuadrado blanco con un símbolo de cerradura en el centro, sobre fondo gris.

    Anthropic reconoce fallos de Claude tras hackear tres organizaciones en pruebas

    Anthropic ha revisado 141.006 pruebas de cibers...
  • Tres cajas de cartón apiladas sobre una mesa de hormigón con etiquetas de inventario, en un almacén con ventanas y estanterías al fondo. Imagen generada con IA.

    ASUS y Galax suben hasta 74 dólares las RTX 5070, 5070 Ti y 5080

    ASUS y Galax han encarecido las gráficas RTX 50...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}