Datos base desde la CVE List de MITRE (cve.org). NVD todavía no ingiere
este CVE; las métricas y el detalle técnico mostrados provienen del CNA o del ADP de CISA.
Se reemplazarán por los de NVD cuando estén disponibles.
RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 91/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.1 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
🛡 Verificador disponible
nivel 2 · sonda activa benigna
Lee el build de Exchange desde las rutas de recursos de OWA (un GET) y lo compara con el build corregido de su Cumulative Update (umbral julio 2021, cubre ProxyLogon y ProxyShell).
Estado de la amenaza
análisis
Explotación activa confirmada; figura en el catálogo CISA KEV, que además marca uso conocido en campañas de ransomware.
Impacto de la explotación
Un atacante remoto sin autenticar usa el SSRF para actuar como el servidor y, encadenado, ejecutar código y tomar control del Exchange. Fue explotada masivamente, primero por el grupo Hafnium y luego por ransomware.
Análisis de la vulnerabilidad
| Requisitos de explotación |
No requiere credenciales. |
| Sistemas y software afectados |
Microsoft Exchange Server on-premise (2013, 2016, 2019) en las versiones afectadas; revisar el aviso de Microsoft. |
| Cómo funciona el ataque |
El SSRF permite enviar peticiones autenticadas como el servidor; encadenado con CVE-2021-27065 logra escritura de archivos y ejecución de código. |
| Información de parchado |
Microsoft publicó las actualizaciones de seguridad. El parchado consiste en aplicarlas; priorizarlo por el plazo de CISA y el uso en ransomware. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
Microsoft Exchange Server Remote Code Execution Vulnerability |
| Proveedor / Producto |
Microsoft · Exchange Server |
| Conocido / explotado desde |
2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2022-05-03
· vencido hace 1560 días
|
| Acción requerida por CISA |
Apply updates per vendor instructions. |
| Explotación observada |
Sin fecha pública de primera explotación observada |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sí, asociado a campañas de ransomware conocidas (CISA)
|
| Actores / campañas atribuidas |
El catálogo CISA KEV marca uso conocido en campañas de ransomware, sin atribución pública a un grupo específico. |
| Indicadores de compromiso (IOCs) |
Sin IOCs públicos conocidos |
Referencias técnicas
- Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-26855
- packetstormsecurity.com http://packetstormsecurity.com/files/161846/Microsoft-Exchange-2019-SSRF-Arbitrary-File-Write.html
- packetstormsecurity.com http://packetstormsecurity.com/files/161938/Microsoft-Exchange-ProxyLogon-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/162610/Microsoft-Exchange-2019-Unauthenticated-Email-Download.html
- packetstormsecurity.com http://packetstormsecurity.com/files/162736/Microsoft-Exchange-ProxyLogon-Collector.html
- Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-26855
- packetstormsecurity.com http://packetstormsecurity.com/files/161846/Microsoft-Exchange-2019-SSRF-Arbitrary-File-Write.html
- packetstormsecurity.com http://packetstormsecurity.com/files/161938/Microsoft-Exchange-ProxyLogon-Remote-Code-Execution.html