RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 90/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.0 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
99.99%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Parte de la cadena ProxyShell, explotada de forma masiva desde mediados de 2021. Fue uno de los vectores más usados para desplegar ransomware y webshells en servidores Exchange.
Impacto de la explotación
Combinada con las otras dos vulnerabilidades de la cadena ProxyShell, permite a un atacante remoto sin autenticación ejecutar código en el servidor Exchange con privilegios elevados, lo que suele derivar en webshells, robo de correo y despliegue de ransomware.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Acceso de red al servicio web de Exchange. La cadena completa no requiere autenticación; esta pieza aporta la elevación de privilegios. |
| Sistemas y software afectados |
Microsoft Exchange Server 2013, 2016 y 2019 sin las actualizaciones de seguridad correspondientes. |
| Cómo funciona el ataque |
Esta vulnerabilidad concede privilegios elevados en el backend de Exchange. Encadenada con la confusión de rutas y la escritura de archivos de ProxyShell, permite escribir un webshell y ejecutarlo. |
| Información de parchado |
Microsoft publicó las correcciones en las actualizaciones acumulativas y de seguridad de 2021. El parchado consiste en aplicar las actualizaciones de Exchange y revisar el servidor en busca de webshells, ya que muchos fueron comprometidos antes de actualizar. |
Detalles técnicos
| Fecha de publicación |
14/07/2021 |
| Última actualización |
17/06/2026 |
| Vector CVSS |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
Microsoft Exchange Server Privilege Escalation Vulnerability |
| Proveedor / Producto |
Microsoft · Exchange Server |
| Conocido / explotado desde |
2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2021-11-17
· vencido hace 1711 días
|
| Acción requerida por CISA |
Apply updates per vendor instructions. |
| Explotación observada |
Explotación masiva observada desde agosto de 2021, tras la presentación pública de la cadena en la conferencia Black Hat. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sí, asociado a campañas de ransomware conocidas (CISA)
|
| Actores / campañas atribuidas |
Usada por múltiples operadores de ransomware, como LockFile y Conti, y por grupos de acceso inicial. CISA la lista como asociada a campañas de ransomware. |
| Indicadores de compromiso (IOCs) |
Webshells en los directorios de Exchange y peticiones a rutas del Autodiscover con el patrón de la cadena ProxyShell en los registros de IIS son indicadores de explotación. |
Referencias técnicas
- packetstormsecurity.com http://packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html
- Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34523
- zerodayinitiative.com https://www.zerodayinitiative.com/advisories/ZDI-21-822/
- packetstormsecurity.com http://packetstormsecurity.com/files/163895/Microsoft-Exchange-ProxyShell-Remote-Code-Execution.html
- Aviso de Microsoft https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34523
- zerodayinitiative.com https://www.zerodayinitiative.com/advisories/ZDI-21-822/
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-34523