22.000 servidores Exchange sin parchear, en riesgo de secuestro total
Una vulnerabilidad crítica de Exchange permite a atacantes tomar el control de todos los buzones. Microsoft ya parcheó, pero miles de servidores siguen expuestos.

Casi 22.000 servidores Microsoft Exchange siguen expuestos en internet sin el parche que corrige una vulnerabilidad de salto de autenticación. El fallo, registrado como CVE-2026-62911 y descubierto por Orange Tsai del equipo DEVCORE, permite a un atacante con privilegios básicos hacerse con todos los buzones de los usuarios. Basta con que la víctima interactúe con algo, y la complejidad del ataque es baja.
Microsoft lo corrigió en el Patch Tuesday de agosto de 2026. En su aviso, la compañía resumió el impacto: el atacante podría leer correos, enviarlos y descargar adjuntos. Vamos, que se queda con tu cuenta de correo entera. Pero el problema no es el parche, es que mucha gente no lo ha puesto.
El Centro de Ciberseguridad de Países Bajos (NCSC-NL) avisó la semana pasada de que ya hay código de explotación circulando por ahí. Y Shadowserver, un grupo que vigila la salud de internet, ha contado 21.899 direcciones IP con Exchange desactualizado a la vista. La mayoría en Estados Unidos (6.200) y Alemania (5.100).
Alemania, especialmente tocada
La oficina federal alemana de seguridad informática (BSI) fue más allá: alrededor del 85% de los servidores Exchange locales en Alemania siguen siendo vulnerables. Es una barbaridad, teniendo en cuenta que hablamos de un fallo que permite el secuestro total de los buzones.
Microsoft recuerda que Exchange 2016 y 2019 ya no reciben actualizaciones de seguridad normales; solo a través del programa de Extensiones de Seguridad (ESU), que además se acaba en octubre de 2026. O sea, que quien no haya migrado o no tenga el plan de soporte, se queda sin parches.
Un historial que invita a la prisa
Esto no es un caso aislado. En junio, Microsoft parcheó otra vulnerabilidad de Exchange (CVE-2026-42897) que ya se estaba explotando en ataques de cross-site scripting contra Outlook Web Access. La CISA la incluyó en su catálogo de fallos explotados y dio dos semanas a las agencias federales para actualizar. Desde 2021, la CISA ha añadido 20 fallos de Exchange a su lista, 14 de ellos también usados en ataques de ransomware.
El aviso del NCSC-NL es claro: instala las actualizaciones cuanto antes. Y si usas Exchange 2016 o 2019, asegúrate de que el servidor no sea accesible desde fuera y plantéate sustituirlo. La pregunta ahora es cuántos de esos 22.000 servidores caerán antes de que sus dueños reaccionen.
##Relacionado

NVIDIA detalla los requisitos para que RISC-V sea CPU de sus GPUs
En Hot Chips 2026, NVIDIA explicó qué necesitan los procesadores RISC-V para ejecutar CUDA y unirse a su plataforma NVLink Fusion.

Microsoft corrige casi 400 fallos de seguridad, uno ya explotado
Microsoft publica su parche de agosto con 398 vulnerabilidades corregidas, incluido un fallo que ya se está explotando activamente.

Ucrania detecta componentes de AMD y Micron en misil ruso Iskander-1000
El servicio de inteligencia militar ucraniano reveló que 63 piezas de origen estadounidense y otras de varios países aparecen en el misil balístico Iskander‑1000 de Moscú.