Nearly 22,000 Microsoft Exchange servers remain exposed to critical security flaw (CVE-2026-62911)
2026-09-02
Según escaneos diarios de la Shadowserver Foundation, cerca de 22.000 servidores Microsoft Exchange permanecen sin el parche para la vulnerabilidad CVE-2026-62911. Esta es una falla crítica de omisión de autenticación (un error que permite saltarse el paso de iniciar sesión) que permite a un atacante autorizado elevar sus privilegios a través de la red.
Microsoft lanzó la solución el 11 de agosto de 2026. Aunque la empresa no lo ha confirmado en su aviso oficial, el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) advirtió la semana pasada que ya circula en internet un código de ataque (exploit) funcional para esta vulnerabilidad.
La vulnerabilidad tiene una puntuación de riesgo de 8.0 en la escala CVSS. El NCSC-NL recomienda instalar las actualizaciones lo antes posible. Además, advirtieron que las versiones Exchange Server 2016 y 2019 solo reciben actualizaciones de seguridad a través del Programa de Actualizaciones de Seguridad Extendidas (ESU). Si usted utiliza estas versiones, debe asegurarse de que el servidor sea accesible solo de forma interna y reemplazarlo si es posible.
En Alemania, la Oficina Federal de Seguridad de la Información (BSI) informó el 28 de agosto de 2026 que alrededor del 85% de los servidores Exchange locales en ese país siguen siendo vulnerables. Microsoft aclaró que las versiones 2016 y 2019 ya no tienen soporte estándar, y solo los clientes inscritos en el programa ESU pueden recibir los parches lanzados entre mayo y octubre de 2026.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza un servidor de correo propio (Exchange) en sus oficinas, usted está en riesgo. Revise con su técnico de sistemas qué versión de Exchange tiene instalada. Si usa las versiones 2016 o 2019, no basta con actualizar; debe asegurarse de que el servidor no esté abierto a internet, sino que solo se pueda usar dentro de la oficina o mediante una conexión segura (VPN), ya que estas versiones son antiguas y difíciles de proteger.