← volver
CVE-2021-26855criticalbajo ataqueransomwareCWE-918

Microsoft Exchange Server Remote Code Execution Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 4 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.1epss 100%
de la publicación al arma1 días
Publicada en NVD2 mar
1ª PoC+1d
metasploit2 mar
CISA KEV+246d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
4 grupo(s)94 exploit(s) público(s)
Quién la explota4

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

CVE-2021-26855 é a falha de Server-Side Request Forgery (SSRF) pré-autenticação que abre a cadeia de exploração conhecida como ProxyLogon contra o Microsoft Exchange Server. Ela permite que um atacante não autenticado, apenas enviando requisições HTTP para a porta 443 do servidor, force o Exchange a autenticar-se como o próprio sistema em componentes internos, servindo de porta de entrada para roubo de e-mail e, combinada com outras CVEs da mesma cadeia (26857, 26858, 27065), para execução remota de código completa. Foi explorada em massa por grupos de espionagem (atribuída pela Microsoft ao grupo HAFNIUM) antes da divulgação pública do patch, e depois por dezenas de outros atores, o que a torna uma das falhas de maior impacto real já registradas em servidores corporativos de e-mail.

Detalle técnico

A falha está no componente de acesso a clientes (Client Access Service / front-end HTTP proxy) do Exchange, responsável por repassar requisições recebidas na interface externa (ex: /owa, /ecp, /autodiscover, /mapi, /EWS) para os serviços de back-end que fazem o trabalho real de autenticação e processamento. O front-end confia em informações fornecidas na própria requisição HTTP — cabeçalhos e cookies do tipo X-AnonResource-Backend / X-BEResource — para decidir para qual back-end e com qual identidade a chamada deve ser encaminhada, sem validar adequadamente se quem enviou a requisição tinha permissão para especificar esse destino.

Isso é uma falha de SSRF (CWE-918): o atacante manipula o destino interno da requisição-proxy e faz o próprio servidor Exchange atuar como intermediário autenticado contra seus próprios serviços de back-end (ex: EWS, PowerShell remoto). Como o front-end e o back-end rodam na mesma máquina/floresta e o back-end confia implicitamente em chamadas vindas do front-end local, o atacante consegue fazer o Exchange executar operações — como acessar caixas de correio arbitrárias ou baixar dados — em nome de um usuário legítimo do sistema, sem apresentar credencial alguma.

O pesquisador Orange Tsai (DEVCORE), que reportou a cadeia à Microsoft em dezembro de 2020 através do programa Zero Day Initiative, descreveu o problema como decorrente da arquitetura de proxy interno do Exchange, que reutiliza a mesma pilha de autenticação NTLM/Kerberos de forma que o front-end pode ser convencido a se autenticar como usuário privilegiado (inclusive contas com privilégios de administrador do sistema) ao repassar a chamada. A CVE-2021-26855 isolada entrega SSRF; o impacto de RCE completo vem da combinação com CVE-2021-27065 (escrita arbitrária de arquivo pós-autenticação), que permite depositar um web shell no servidor.

Cómo se explota

O vetor é uma única requisição HTTP(S) para a porta 443/TCP do Exchange, sem qualquer autenticação prévia — não há necessidade de credencial, interação do usuário ou configuração não padrão. Isso explica o CVSS 9.1 com AV:N/AC:L/PR:N/UI:N: qualquer servidor Exchange exposto à internet (ou alcançável na rede pelo atacante) com o serviço de front-end HTTP ativo é alvo potencial. Isoladamente, a falha entrega SSRF que permite ler dados de caixas de correio arbitrárias (inclusive exportar e-mails de qualquer usuário) e obter tokens/cookies internos que sustentam os passos seguintes da cadeia.

Na exploração real observada em campo — atribuída pela Microsoft ao grupo HAFNIUM e posteriormente replicada por dezenas de outros atores após a divulgação pública — a CVE-2021-26855 foi usada como primeiro passo para localizar servidores back-end e extrair informações de autenticação, seguida por CVE-2021-26857 (desserialização insegura no Unified Messaging service) ou CVE-2021-27065 (escrita de arquivo pós-autenticação via ECP) para depositar web shells em diretórios do IIS, alcançando execução de código com privilégios de SYSTEM. Existem PoCs públicos, módulo Metasploit e templates Nuclei, o que baixou a barreira técnica para exploração massiva assim que os detalhes foram publicados em março de 2021.

A exploração em massa começou antes mesmo da liberação oficial dos patches — a Microsoft antecipou a correção justamente por já haver exploração ativa in-the-wild identificada por parceiros de telemetria (Volexity, DEVCORE). A CISA emitiu diretiva de emergência para agências federais dos EUA em resposta, e o CVE está no catálogo KEV com exploração confirmada.

Versiones

Afectadas
Segundo o advisory da Microsoft para CVE-2021-26855: Microsoft Exchange Server 2013 (Cumulative Update 21, 22 e 23); Microsoft Exchange Server 2016 (Cumulative Update 10, 11, 12, 13 e 14). O boletim da Microsoft também listou Exchange Server 2019 como afetado nas suas respectivas Cumulative Updates da época, mas os números exatos de CU do Exchange 2019 não constam nos dados apurados para esta página.
Corregidas en
A Microsoft liberou atualizações de segurança em 2 de março de 2021 (KB5000871, entre outras) aplicáveis sobre as Cumulative Updates suportadas de cada versão listada acima. Não há correção para CUs fora das listadas como afetadas — nesses casos, é necessário primeiro atualizar para uma CU corrigível antes de instalar o patch de segurança.

Cómo protegerse

A correção definitiva é aplicar as atualizações cumulativas de segurança liberadas pela Microsoft em 2 de março de 2021 (e atualizações posteriores que as sucederam) para a linha de CU específica instalada — não é possível corrigir sem estar em uma Cumulative Update suportada, e instalar o patch de segurança exige primeiro estar no CU correto (Exchange 2013 CU23; Exchange 2016 CU10 a CU14, conforme os produtos listados no advisory da Microsoft para este CVE — e, segundo o mesmo boletim, também Exchange Server 2019 nas CUs suportadas na época). Não há como aplicar retroativamente esse patch em CUs anteriores às listadas: é necessário atualizar o Exchange para uma CU corrigível antes de aplicar o pacote de segurança.

Se a atualização imediata não for viável, a Microsoft publicou mitigações paliativas (regras de URL Rewrite no IIS para bloquear os padrões de requisição usados no SSRF, e desativar serviços não usados como Unified Messaging, EWS ou ECP quando não necessários) — isso reduz superfície mas não elimina a vulnerabilidade em si e pode quebrar funcionalidades legítimas (OWA, ActiveSync, EWS de terceiros). Restringir o acesso ao Exchange a partir da internet (VPN, allowlist de IP) reduz a exposição, mas servidores já expostos por meses antes do patch devem ser tratados como potencialmente comprometidos, não apenas corrigidos — aplicar o patch sozinho não remove web shells ou backdoors já implantados.

O mito relevante aqui é achar que atualizar o Exchange depois do fato resolve tudo: como a exploração massiva ocorreu antes da divulgação do patch, qualquer servidor Exchange exposto entre o início da campanha (que a Microsoft e Volexity situam em janeiro de 2021) e a aplicação do patch precisa de varredura de comprometimento (web shells, contas criadas, exportação de caixas de correio) independentemente de estar corrigido hoje.

Cómo detectar

Sinais em log do IIS do Exchange: requisições HTTP para caminhos como /owa/ ou /ecp/ contendo cookies ou cabeçalhos anômalos do tipo X-AnonResource-Backend e X-BEResource, especialmente combinadas com respostas 200/301 fora do padrão esperado, e presença de arquivos .aspx recém-criados em diretórios do front-end (ex: pastas de autenticação do OWA) que não correspondem a binários legítimos do Exchange — indício de web shell (China Chopper foi amplamente observado nessa campanha). A Microsoft publicou um script de verificação (Test-ProxyLogon) e IOCs específicos para essa cadeia.

Como a exploração inicial via SSRF não deixa necessariamente rastro visível de autenticação (é justamente pré-autenticação), a ausência de erro de login nos logs não indica ausência de exploração — o sinal mais confiável é a varredura de artefatos pós-exploração (web shells, novos usuários, exportações de mailbox, processos w3wp.exe gerando filhos suspeitos como cmd.exe ou csc.exe) e não apenas o tráfego de rede em si.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Exchange Server Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C
Productos afectados
Microsoft · Microsoft Exchange Server 2013 Cumulative Update 21Microsoft · Microsoft Exchange Server 2013 Cumulative Update 22Microsoft · Microsoft Exchange Server 2013 Cumulative Update 23Microsoft · Microsoft Exchange Server 2016 Cumulative Update 10Microsoft · Microsoft Exchange Server 2016 Cumulative Update 11Microsoft · Microsoft Exchange Server 2016 Cumulative Update 12Microsoft · Microsoft Exchange Server 2016 Cumulative Update 13Microsoft · Microsoft Exchange Server 2016 Cumulative Update 14Microsoft · Microsoft Exchange Server 2016 Cumulative Update 15Microsoft · Microsoft Exchange Server 2016 Cumulative Update 16Microsoft · Microsoft Exchange Server 2016 Cumulative Update 17Microsoft · Microsoft Exchange Server 2016 Cumulative Update 18Microsoft · Microsoft Exchange Server 2016 Cumulative Update 19Microsoft · Microsoft Exchange Server 2016 Cumulative Update 8Microsoft · Microsoft Exchange Server 2016 Cumulative Update 9Microsoft · Microsoft Exchange Server 2019Microsoft · Microsoft Exchange Server 2019 Cumulative Update 1Microsoft · Microsoft Exchange Server 2019 Cumulative Update 2Microsoft · Microsoft Exchange Server 2019 Cumulative Update 3Microsoft · Microsoft Exchange Server 2019 Cumulative Update 4Microsoft · Microsoft Exchange Server 2019 Cumulative Update 5Microsoft · Microsoft Exchange Server 2019 Cumulative Update 6Microsoft · Microsoft Exchange Server 2019 Cumulative Update 7Microsoft · Microsoft Exchange Server 2019 Cumulative Update 8
PoCs públicas encontradas94
exploitdbwww.exploit-db.com/exploits/49895no verificadoexploitdbwww.exploit-db.com/exploits/49879no verificadoexploitdbwww.exploit-db.com/exploits/49637no verificadoexploitdbwww.exploit-db.com/exploits/49663no verificadogithubgithub.com/Flangvik/SharpProxyLogon248githubgithub.com/hosch3n/ProxyVulns177githubgithub.com/dwisiswant0/proxylogscan164githubgithub.com/p0wershe11/ProxyLogon124githubgithub.com/h4x0r-dz/CVE-2021-26855100githubgithub.com/cert-lv/exchange_webshell_detection99githubgithub.com/hackerschoice/CVE-2021-2685561githubgithub.com/alt3kx/CVE-2021-26855_PoC53githubgithub.com/praetorian-inc/proxylogon-exploit52githubgithub.com/conjojo/Microsoft_Exchange_Server_SSRF_CVE-2021-2685536githubgithub.com/RickGeex/ProxyLogon33githubgithub.com/ZephrFish/Exch-CVE-2021-2685530githubgithub.com/evilashz/ExchangeSSRFtoRCEExploit28githubgithub.com/pussycat0x/CVE-2021-26855-SSRF23githubgithub.com/soteria-security/HAFNIUM-IOC22githubgithub.com/hakivvi/proxylogon22githubgithub.com/srvaccount/CVE-2021-26855-PoC17githubgithub.com/r0xDB/CVE-2021-2685512githubgithub.com/mil1200/ProxyLogon-CVE-2021-268559githubgithub.com/kh4sh3i/ProxyLogon9githubgithub.com/thau0x01/poc_proxylogon8githubgithub.com/Mr-xn/CVE-2021-26855-d6githubgithub.com/La3B0z/CVE-2021-26855-SSRF-Exchange6githubgithub.com/SCS-Labs/HAFNIUM-Microsoft-Exchange-0day5githubgithub.com/sgnls/exchange-0days-2021035githubgithub.com/hackerxj007/CVE-2021-268555githubgithub.com/ZephrFish/Exch-CVE-2021-26855_Priv4githubgithub.com/mekhalleh/exchange_proxylogon4githubgithub.com/Yt1g3r/CVE-2021-26855_SSRF4githubgithub.com/TaroballzChen/ProxyLogon-CVE-2021-26855-metasploit4githubgithub.com/KotSec/CVE-2021-26855-Scanner3githubgithub.com/Immersive-Labs-Sec/ProxyLogon3githubgithub.com/ssrsec/Microsoft-Exchange-RCE3githubgithub.com/glen-pearson/ProxyLogon-CVE-2021-268551githubgithub.com/antichown/Scan-Vuln-CVE-2021-268550githubgithub.com/catmandx/CVE-2021-26855-Exchange-RCE0githubgithub.com/hictf/CVE-2021-26855-CVE-2021-270650githubgithub.com/haotiku/CVE-2021-26855-exploit-Exchange0githubgithub.com/yaoxiaoangry3/Flangvik0githubgithub.com/1342486672/Flangvik0githubgithub.com/wysssadda/ExchangeSmash0githubgithub.com/SimoesCTT/CTT-ProxyLogon-RCE-v1.0---Convergent-Time-Theory-Enhanced-Microsoft-Exchange-Exploit0githubgithub.com/TheDudeD6/ExchangeSmash0githubgithub.com/mauricelambert/ExchangeWeaknessTest0githubgithub.com/DCScoder/Exchange_IOC_Hunter0githubgithub.com/Nick-Yin12/1063625220githubgithub.com/ShyTangerine/cve-2021-268550githubgithub.com/timb-machine-mirrors/testanull-CVE-2021-26855_read_poc.txt0githubgithub.com/Wercd/CVE-2021-268550githubgithub.com/SimoesCTT/CTT-Exchange-RCE-v1.0---Microsoft-Exchange-Exploit-CVSS-10.0-CRITICAL-CVE-2021-26855-CVE-2021-270650githubgithub.com/sydneysamantha/Triage-CVE-2021-26855-ProxyLogon---Microsoft-Exchange-0vulncheckvulncheck.com/xdb/94ed869bb771no verificadovulncheckvulncheck.com/xdb/41560d8dfafano verificadovulncheckvulncheck.com/xdb/aeab84aa7850no verificadovulncheckvulncheck.com/xdb/bfaf5252611bno verificadovulncheckvulncheck.com/xdb/db86afdc28ecno verificadovulncheckvulncheck.com/xdb/e2f6662dc7fano verificadovulncheckvulncheck.com/xdb/5c885ac1f498no verificadovulncheckvulncheck.com/xdb/d5ace7521e90no verificadovulncheckvulncheck.com/xdb/b4779b7a6194no verificadovulncheckvulncheck.com/xdb/ee22e208e22eno verificadovulncheckvulncheck.com/xdb/05d9d20036f6no verificadovulncheckvulncheck.com/xdb/b21c4b028688no verificadovulncheckvulncheck.com/xdb/f64e212b9bb9no verificadovulncheckvulncheck.com/xdb/2036c9063358no verificadovulncheckvulncheck.com/xdb/a15ecee3c689no verificadovulncheckvulncheck.com/xdb/2a12da6c6076no verificadovulncheckvulncheck.com/xdb/83c67e8456f8no verificadovulncheckvulncheck.com/xdb/67248d70edfcno verificadovulncheckvulncheck.com/xdb/2786587022bfno verificadovulncheckvulncheck.com/xdb/4781ef8356a6no verificadovulncheckvulncheck.com/xdb/a369a563695ano verificadovulncheckvulncheck.com/xdb/e988e4b21a5ano verificadovulncheckvulncheck.com/xdb/28a1acb64734no verificadocve_referencepacketstormsecurity.com/files/161846/Microsoft-Exchange-2019-SSRF-Arbitrary-File-Write.htmlno verificadocve_referencepacketstormsecurity.com/files/162736/Microsoft-Exchange-ProxyLogon-Collector.htmlno verificadovulncheckvulncheck.com/xdb/84f6d976cfa8no verificadocve_referencepacketstormsecurity.com/files/162610/Microsoft-Exchange-2019-Unauthenticated-Email-Download.htmlno verificadovulncheckvulncheck.com/xdb/0c24aac0812fno verificadovulncheckvulncheck.com/xdb/c3f6061e329dno verificadovulncheckvulncheck.com/xdb/5a8c766c84abno verificadocve_referencepacketstormsecurity.com/files/161938/Microsoft-Exchange-ProxyLogon-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/8f164084f63fno verificadovulncheckvulncheck.com/xdb/a0bdc897dbadno verificadovulncheckvulncheck.com/xdb/f4e64f41f675no verificadovulncheckvulncheck.com/xdb/f1d2fcb25c52no verificadovulncheckvulncheck.com/xdb/d311705d5c0fno verificadovulncheckvulncheck.com/xdb/2e432cbc1287no verificadovulncheckvulncheck.com/xdb/f0b67c3b0dbano verificadovulncheckvulncheck.com/xdb/6285ee0370aeno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.