Hack Alerta

Microsoft corrige falhas críticas no Exchange Server que permitem execução remota de código

Microsoft libera correções para falhas críticas no Exchange Server, incluindo RCE e escalonamento de privilégios. CVE-2026-62913 permite execução de código sem interação do usuário.

Descoberta e escopo

A Microsoft liberou atualizações de segurança para múltiplas vulnerabilidades no Microsoft Exchange Server que podem permitir ataques de negação de serviço, escalonamento de privilégios, execução remota de código (RCE), falsificação e bypass de recursos de segurança. As falhas foram divulgadas em 11 de agosto de 2026, como parte do lançamento mensal de correções de segurança da empresa, conhecido como Patch Tuesday.

Os produtos afetados incluem o Exchange Server Subscription Edition, Exchange Server 2019 e Exchange Server 2016. Entre as vulnerabilidades corrigidas, destaca-se a CVE-2026-62911, uma falha crítica de elevação de privilégios com pontuação CVSS de 8.0, vinculada à CWE-294, conhecida como bypass de autenticação por captura e replay.

Análise técnica das vulnerabilidades

A vulnerabilidade mais grave, CVE-2026-62911, permite que um atacante com privilégios baixos explore a falha através da rede se conseguir convencer um usuário a interagir com uma solicitação ou recurso malicioso. A exploração bem-sucedida pode permitir que o atacante obtenha permissões mais elevadas dentro do ambiente Exchange. Pesquisadores de segurança destacaram a CVE-2026-62911 como uma grande preocupação porque foi demonstrada no evento Pwn2Own Berlin.

Outra falha de elevação de privilégios, a CVE-2026-62910, possui pontuação CVSS de 7.2 e é causada pelo controle inadequado de identificadores de recursos, também conhecido como injeção de recursos. Embora a vulnerabilidade exija privilégios altos, a exploração é baseada na rede e não requer interação do usuário. Um ator de ameaças com acesso autorizado poderia abusar de solicitações manipuladas para ganhar permissões adicionais e expandir o controle sobre os serviços Exchange.

A CVE-2026-62913 é uma vulnerabilidade de execução remota de código com pontuação CVSS de 8.8. O problema envolve um estouro de buffer baseado em heap e pode ser explorado na rede por um atacante com privilégios baixos. Nenhuma interação do usuário é necessária. Se explorada com sucesso, a falha pode permitir que um atacante execute código em um Exchange Server vulnerável, potencialmente levando ao roubo de caixas de correio, persistência, movimento lateral, roubo de dados ou implantação de ransomware.

Impacto operacional e riscos

Relatos indicam que a exploração pode permitir que um atacante contorne as proteções de autenticação e acesse caixas de correio do Exchange, incluindo a capacidade de ler mensagens, enviar e-mails e baixar anexos. Embora a Microsoft liste a maturidade do código de exploração como não comprovada, a demonstração pública significa que os defensores devem tratar a vulnerabilidade como uma questão de correção de alta prioridade.

A CVE-2026-62912 é uma vulnerabilidade de negação de serviço causada pela desserialização de dados não confiáveis. O defeito tem pontuação CVSS de 6.5 e requer privilégios baixos para ser explorado. Um atacante poderia explorá-lo remotamente sem interação do usuário para interromper a disponibilidade de um Exchange Server. Embora não afete diretamente a confidencialidade ou integridade, um ataque bem-sucedido pode interromper a entrega de e-mails, operações administrativas e comunicações de negócios.

A atualização também aborda a CVE-2026-62914, uma vulnerabilidade de falsificação de cross-site scripting, e a CVE-2026-62915, um bypass de recurso de segurança causado por controles de autorização ausentes. Essas questões podem ajudar os atacantes a se passarem por conteúdo confiável, direcionar usuários do Exchange ou fazer alterações não autorizadas em ambientes afetados.

Recomendações para CISOs

As organizações devem instalar as atualizações de segurança do Microsoft Exchange Server de agosto de 2026 o mais rápido possível. Os administradores também devem revisar contas privilegiadas, monitorar logs do Exchange para atividade de autenticação anormal, investigar acesso incomum à caixa de correio e restringir o acesso administrativo remoto desnecessário.

Clientes do Exchange Online já estão protegidos contra essas falhas do lado do servidor. No entanto, organizações que operam o Exchange Server on-premises ou ferramentas de gerenciamento do Exchange devem aplicar as atualizações relevantes sem demora. A prioridade deve ser a correção da CVE-2026-62913 devido ao seu potencial de RCE sem interação do usuário.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.