CVE-2021-26855

Microsoft Exchange Server (ProxyLogon): SSRF sin autenticación que inicia la toma del servidor

Datos base desde la CVE List de MITRE (cve.org). NVD todavía no ingiere este CVE; las métricas y el detalle técnico mostrados provienen del CNA o del ADP de CISA. Se reemplazarán por los de NVD cuando estén disponibles.

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 91/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.1 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 2 · sonda activa benigna

Lee el build de Exchange desde las rutas de recursos de OWA (un GET) y lo compara con el build corregido de su Cumulative Update (umbral julio 2021, cubre ProxyLogon y ProxyShell).

Ver y descargar el verificador → sha256: 390ff1d10c51b917…

Estado de la amenaza análisis

Explotación activa confirmada; figura en el catálogo CISA KEV, que además marca uso conocido en campañas de ransomware.

Impacto de la explotación

Un atacante remoto sin autenticar usa el SSRF para actuar como el servidor y, encadenado, ejecutar código y tomar control del Exchange. Fue explotada masivamente, primero por el grupo Hafnium y luego por ransomware.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere credenciales.
Sistemas y software afectados Microsoft Exchange Server on-premise (2013, 2016, 2019) en las versiones afectadas; revisar el aviso de Microsoft.
Cómo funciona el ataque El SSRF permite enviar peticiones autenticadas como el servidor; encadenado con CVE-2021-27065 logra escritura de archivos y ejecución de código.
Información de parchado Microsoft publicó las actualizaciones de seguridad. El parchado consiste en aplicarlas; priorizarlo por el plazo de CISA y el uso en ransomware.

Detalles técnicos

Fecha de publicación 02/03/2021
Última actualización 21/10/2025
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C
Clasificación CWE CWE-918: Server-Side Request Forgery (SSRF)

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Microsoft Exchange Server Remote Code Execution Vulnerability
Proveedor / Producto Microsoft · Exchange Server
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-03 · vencido hace 1560 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Sin fecha pública de primera explotación observada

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas El catálogo CISA KEV marca uso conocido en campañas de ransomware, sin atribución pública a un grupo específico.
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-26855
  • packetstormsecurity.com http://packetstormsecurity.com/files/161846/Microsoft-Exchange-2019-SSRF-Arbitrary-File-Write.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/161938/Microsoft-Exchange-ProxyLogon-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/162610/Microsoft-Exchange-2019-Unauthenticated-Email-Download.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/162736/Microsoft-Exchange-ProxyLogon-Collector.html
  • Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-26855
  • packetstormsecurity.com http://packetstormsecurity.com/files/161846/Microsoft-Exchange-2019-SSRF-Arbitrary-File-Write.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/161938/Microsoft-Exchange-ProxyLogon-Remote-Code-Execution.html