CVE-2021-34473

Microsoft Exchange Server (ProxyShell): ejecución remota de código sin autenticación

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 91/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.1 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación activa confirmada; figura en el catálogo CISA KEV, que además marca uso conocido en campañas de ransomware.

Impacto de la explotación

Parte de la cadena ProxyShell. Un atacante remoto sin autenticar puede ejecutar código en el servidor de correo y tomar control total. Fue muy usada para desplegar ransomware y webshells.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere credenciales.
Sistemas y software afectados Microsoft Exchange Server on-premise en las versiones afectadas; revisar el aviso de Microsoft.
Cómo funciona el ataque Una confusión en el enrutamiento de URLs permite alcanzar endpoints internos; encadenada con CVE-2021-34523 y CVE-2021-31207 logra ejecución de código.
Información de parchado Microsoft publicó las actualizaciones de seguridad. El parchado consiste en aplicarlas; priorizarlo por el plazo de CISA y el uso en ransomware.

Detalles técnicos

Fecha de publicación 14/07/2021
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Clasificación CWE CWE-918: Server-Side Request Forgery (SSRF)

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Microsoft Exchange Server Remote Code Execution Vulnerability
Proveedor / Producto Microsoft · Exchange Server
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2021-11-17 · vencido hace 1712 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Sin fecha pública de primera explotación observada

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas El catálogo CISA KEV marca uso conocido en campañas de ransomware, sin atribución pública a un grupo específico.
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • packetstormsecurity.com http://packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html
  • Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34473
  • zerodayinitiative.com https://www.zerodayinitiative.com/advisories/ZDI-21-821/
  • packetstormsecurity.com http://packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html
  • Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34473
  • zerodayinitiative.com https://www.zerodayinitiative.com/advisories/ZDI-21-821/
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-34473