Los atacantes podrán leer correos ajenos sin necesidad de las contraseñas de los empleados.

El correo corporativo puede quedar en manos de un atacante tras el compromiso de una cuenta con privilegios mínimos. Casi 22 000 servidores Microsoft Exchange accesibles desde Internet no han recibido la corrección para CVE-2026-62911, que permite secuestrar los buzones de todos los empleados.
Microsoft calificó la vulnerabilidad en 8.0 de 10 según la escala CVSS 3.1 y la clasificó como una evasión de autenticación con reproducción de datos. En ese tipo de ataque, una solicitud interceptada previamente se reenvía al servidor y el sistema la acepta como legítima. Tras el aumento de privilegios, el atacante podrá leer correos, descargar adjuntos y enviar mensajes en nombre de los usuarios.
La evaluación oficial de Microsoft supone la existencia de permisos básicos y la participación del usuario. Sin embargo, Zero Day Initiative describe una evasión de autenticación independiente que no requiere una cuenta ni la intervención de la víctima. El error fue descubierto por el especialista de DEVCORE Orange Tsai, y la corrección se publicó el 11 de agosto de 2026.
Shadowserver detectó 21 899 direcciones IP con signos de servidores Exchange sin parchear. La mayoría de esos sistemas se encontraba en EE. UU., con unas 6 200 direcciones, y en Alemania, con 5 100 direcciones. La oficina alemana BSI estimó que la proporción de servidores Exchange locales vulnerables en el país es de aproximadamente el 85%.
El problema afecta a Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition. El Centro Nacional de Ciberseguridad de los Países Bajos advirtió que ya se ha publicado en acceso público un código de explotación. Al momento de la publicación no se habían confirmado ataques reales.
Los administradores deben instalar las actualizaciones de seguridad de agosto o versiones posteriores, comprobar las compilaciones de todos los servidores accesibles desde el exterior y revisar los registros de inicio de sesión y las operaciones de correo. Exchange 2016 y 2019 reciben correcciones solo a través del programa de actualizaciones extendidas, por lo que se recomienda aislar de Internet los sistemas antiguos y reemplazarlos por Exchange Server Subscription Edition.