CVE-2026-62911 Permite RCE Pre-Autenticación en Exchange Server
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una vulnerabilidad crítica de ejecución remota de código sin necesidad de autenticación afecta a Microsoft Exchange Server porque la Protección Extendida no se aplica en el endpoint MRSProxy HTTP.sys Los atacantes pueden explotar la falla a través de un tipo de relevo NTLM similar a PetitPotam para obtener privilegios de cuenta de máquina. Este acceso luego puede ser abusado a través de métodos de servicio WCF para escribir archivos arbitrarios, incluidas webshells ASPX, en el disco y, finalmente, lograr control a nivel de SYSTEM.
Investigación
Orange Tsai demostró la vulnerabilidad en Pwn2Own Berlín 2026 como parte de una cadena de explotación de tres errores. La investigación mostró que el HTTP.sys endpoint acepta la autenticación Negotiate pero no valida correctamente los enlaces de canal. Esta debilidad permite a los atacantes relevar hashes de cuentas de máquina y obtener acceso autorizado al MailboxReplicationProxyService.
Mitigación
Las organizaciones deben aplicar la actualización de seguridad de Microsoft correspondiente, incluyendo KB5121576, KB5121575, KB5121574, o KB5121573, dependiendo de la versión de Exchange desplegada. Exchange 2016 llegó al fin de su vida útil en octubre de 2025 y requiere actualizaciones de seguridad extendidas (ESU) para continuar con la protección. Habilitar Protección Extendida en todos los servicios de Exchange sigue siendo la principal mitigación técnica.
Respuesta
Si se detecta una creación no autorizada de archivos en directorios de IIS o una actividad inusual del servicio WCF, los administradores deben aislar inmediatamente el servidor de Exchange afectado. Los equipos de seguridad deben revisar los registros en busca de intentos de relevo NTLM que apunten al endpoint MRSProxy y monitorear la ejecución sospechosa de ASPX bajo el contexto NT AUTHORITYSYSTEM. contexto. La integridad de MSExchangeMailboxReplication.exe.config también debe ser verificada.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
Creación Posible de Webshell en Directorios de Microsoft Exchange/Sharepoint (a través de file_event)
Detectar Webshells ASP.NET en Directorios Específicos de IIS [Servidor Web]
Detectar Explotación de CVE-2026-62911 en Microsoft Exchange Server [Sistema Windows]
## Ejecución de Simulación
Prerequisito: La medición de Telemetría y Verificación de Baseline Previa al vuelo debe haberse completado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario identifica un Servidor Exchange y planea explotar CVE-2026-62911 retransmitiendo una sesión de autenticación NTLM interceptada al endpoint MRSProxy. Al forzar a la víctima a autenticarse contra el servicio MRSProxy a través de HTTP, el adversario provoca un evento de inicio de sesión de red exitoso. Esta interacción específica hace que el subsistema de Seguridad de Windows registre un Evento ID 4624 con
LogonType 3e identifica el contexto del servicio objetivo dentro delDetailedAuthenticationInformationcampo, que es el desencadenante específico para la regla de detección. -
Script de Prueba de Regresión:
<# .SYNOPSIS Simula un relevo NTLM exitoso al endpoint MRSProxy para activar la detección de CVE-2026-62911. NOTA: Este script simula la generación de un evento de LOGON localmente para fines de validación. #> Write-Host "[+] Iniciando Simulación: Intento de Relevo CVE-2026-62911" -ForegroundColor Cyan # En un ataque real, esto sería activado por una herramienta externa como Impacket o Responder # Para la validación de detección, simulamos la entrada de registro del Evento de Seguridad 4624 resultante. $EventLogEntry = @{ EventID = 4624 LogonType = 3 AuthenticationPackageName = "Negotiate" DetailedAuthenticationInformation = "MRSProxy" TargetUserName = "RelayedUser" IpAddress = "192.168.1.50" } Write-Host "[+] Generando Evento Simulado de Seguridad 4624..." -ForegroundColor Yellow # Dado que no podemos 'fingir' fácilmente un evento de seguridad a nivel de kernel sin privilegios de Administrador/Sistema, # usamos este bloque para representar la telemetría que DEBERÍA aparecer en el SIEM. # Para probar la regla real del SIEM, use una herramienta como 'Invoke-Mimikatz' o 'impacket-ntlmrelayx' # contra un servidor Exchange de laboratorio. Write-Host "[!] Payload de Datos de Telemetría de Simulación:" -ForegroundColor White $EventLogEntry | Out-String | Write-Host Write-Host "[+] Simulación Completa. Revisar SIEM para EventID 4624 con contexto MRSProxy." -ForegroundColor Green -
Comandos de Limpieza:
# No se realizan cambios persistentes con el script de simulación. # Si se mapearon unidades manuales durante el pre-vuelo, eliminar: Get-PSDrive -Name "TestDrive" -ErrorAction SilentlyContinue | Remove-PSDrive Write-Host "[+] Limpieza Completa." -ForegroundColor Green