CVE-2021-34523

Microsoft Exchange ProxyShell: elevación de privilegios que completa la cadena hacia ejecución de código

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 90/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.0 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 99.99%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Parte de la cadena ProxyShell, explotada de forma masiva desde mediados de 2021. Fue uno de los vectores más usados para desplegar ransomware y webshells en servidores Exchange.

Impacto de la explotación

Combinada con las otras dos vulnerabilidades de la cadena ProxyShell, permite a un atacante remoto sin autenticación ejecutar código en el servidor Exchange con privilegios elevados, lo que suele derivar en webshells, robo de correo y despliegue de ransomware.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red al servicio web de Exchange. La cadena completa no requiere autenticación; esta pieza aporta la elevación de privilegios.
Sistemas y software afectados Microsoft Exchange Server 2013, 2016 y 2019 sin las actualizaciones de seguridad correspondientes.
Cómo funciona el ataque Esta vulnerabilidad concede privilegios elevados en el backend de Exchange. Encadenada con la confusión de rutas y la escritura de archivos de ProxyShell, permite escribir un webshell y ejecutarlo.
Información de parchado Microsoft publicó las correcciones en las actualizaciones acumulativas y de seguridad de 2021. El parchado consiste en aplicar las actualizaciones de Exchange y revisar el servidor en busca de webshells, ya que muchos fueron comprometidos antes de actualizar.

Detalles técnicos

Fecha de publicación 14/07/2021
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Microsoft Exchange Server Privilege Escalation Vulnerability
Proveedor / Producto Microsoft · Exchange Server
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2021-11-17 · vencido hace 1711 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Explotación masiva observada desde agosto de 2021, tras la presentación pública de la cadena en la conferencia Black Hat.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas Usada por múltiples operadores de ransomware, como LockFile y Conti, y por grupos de acceso inicial. CISA la lista como asociada a campañas de ransomware.
Indicadores de compromiso (IOCs) Webshells en los directorios de Exchange y peticiones a rutas del Autodiscover con el patrón de la cadena ProxyShell en los registros de IIS son indicadores de explotación.

Referencias técnicas

  • packetstormsecurity.com http://packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html
  • Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34523
  • zerodayinitiative.com https://www.zerodayinitiative.com/advisories/ZDI-21-822/
  • packetstormsecurity.com http://packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html
  • Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34523
  • zerodayinitiative.com https://www.zerodayinitiative.com/advisories/ZDI-21-822/
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-34523