El parche que pareció el final de la tarea
Un responsable de TI de una empresa logistica alemana de tamaño medio aplicó la actualización de seguridad de agosto de Microsoft a su servidor Exchange local la misma semana en que se publicó, cerró el ticket y pasó al siguiente punto de la lista pendiente. Ese instinto, pensar que parchear una vez resuelve el riesgo, es precisamente lo que contradicen las cifras publicadas esta semana. El 31 de agosto de 2026, tres semanas completas después de que Microsoft revelara CVE-2026-62911 y publicara una corrección, el grupo de investigación de seguridad Shadowserver contó 21.899 servidores Exchange expuestos a internet en todo el mundo que seguian ejecutando el código vulnerable.
El responsable de TI de este ejemplo parcheó. El problema nunca fueron personas como él. Son las decenas de miles de servidores que nadie parcheó, y el hecho de que su propio servidor parcheado comparte el mismo internet que cada uno de ellos.
Qué hace realmente CVE-2026-62911
CVE-2026-62911 es un fallo de omisión de autenticación por captura y repetición, catalogado bajo CWE-294, con una puntuación CVSS de 8.0. Microsoft lo reveló el 11 de agosto de 2026, y explicó que permite a un atacante capaz de capturar y reproducir tráfico de autenticación suplantar a un usuario legítimo de Exchange y escalar privilegios en el servidor. Microsoft publicó un parche el mismo día en que reveló el fallo. El centro nacional de ciberseguridad neerlandés, NCSC-NL, informó la semana siguiente de que ya circulaba código de explotacion publico para la vulnerabilidad, lo que elimina la última excusa práctica para tratarla como una actualización de baja urgencia.
La exposición, en cifras
Shadowserver realiza ahora un escaneo diario a escala de internet y publica un Vulnerable Exchange Server Report precisamente para que los equipos nacionales de respuesta a emergencias informáticas puedan seguir los sistemas sin parchear dentro de su propia jurisdicción. Su recuento del 31 de agosto de 2026 se desglosa así:
| Pais o region | Servidores Exchange vulnerables |
|---|---|
| Estados Unidos | aproximadamente 6.200 |
| Alemania | aproximadamente 5.100 |
| Resto del mundo combinado | aproximadamente 10.600 |
| Total mundial | 21.899 |
La cifra de Alemania no es un error de redondeo. Es la segunda mayor exposición nacional del mundo, tres semanas después de que existiera el parche.
Por qué la cifra alemana merece detenerse en ella
La Oficina Federal alemana de Seguridad de la Informacion, la BSI, puso su propia cifra al mismo problema: aproximadamente el 85% de los servidores Exchange locales de Alemania siguen siendo vulnerables a CVE-2026-62911. Eso no es el 85% de servidores que resultan ser alemanes; es el 85% de toda la flota Exchange local alemana que sigue ejecutando código explotable, y la cifra la publica la propia agencia de seguridad nacional del país. Para cualquier organización sujeta a las obligaciones de notificación de incidentes y diligencia debida de NIS2, que un servidor Exchange sea comprometido a través de un parche que lleva tres semanas siendo público es una conversación difícil de mantener con un regulador, porque el argumento de que la vulnerabilidad era desconocida o imposible de parchear no aplica aquí. El parche existe. La mayor parte de la flota no lo ha instalado.
Qué comprobar antes de cerrar esta pestaña
Una organización que opera Exchange en local debería tratar esto como una comprobación del mismo día, no como una tarea pendiente: confirme que la actualización de seguridad del 11 de agosto de 2026 esta instalada en todos y cada uno de los servidores Exchange locales, no solo en los que un registro de cambios dice haber tocado, porque precisamente en entornos con varios servidores es donde un parche pasa por alto una máquina en silencio. Donde la actualización no pueda aplicarse de inmediato, restrinja mientras tanto el acceso externo a las interfaces de administración de Exchange y vigile los registros de autenticación en busca de anomalías del tipo repetición. Y trate el recuento diario continuo de Shadowserver, no el titular de esta semana, como lo que debe volver a comprobar el mes que viene, porque una cifra tan alta tres semanas después no se corrige sola.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.
Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.
Leer a continuación: El ransomware Gunra explota fallos de Fortinet corregidos en 2025 | Sus Mac antiguos necesitaron siete intentos


