← voltar
CVE-2021-26858highsob ataqueransomware

Microsoft Exchange Server Remote Code Execution Vulnerability

73Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e 2 grupo(s) de ameaça a utilizam.

ssvc Actcvss 7.8epss 90%
da publicação à arma
Publicada no NVD2 de mar.
CISA KEV+246d
probabilidade de exploração
90%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 grupo(s)
Quem explora2

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

CVE-2021-26858 é uma vulnerabilidade de escrita arbitrária de arquivo pós-autenticação no Microsoft Exchange Server, parte da cadeia de exploração conhecida como ProxyLogon. Isoladamente exige autenticação, mas na cadeia completa é usada após o SSRF pré-autenticação (CVE-2021-26855) para gravar um webshell no disco e obter execução remota de código com privilégios de SYSTEM. A gravidade real do incidente veio da combinação das quatro CVEs, não desta falha isolada — e por isso está no catálogo KEV da CISA com exploração massiva confirmada em março de 2021.

Detalhamento técnico

A falha reside no componente de acesso ao Exchange Control Panel (ECP) do servidor. Um usuário já autenticado consegue abusar de uma rotina interna para escrever arquivos em caminhos arbitrários do sistema de arquivos, contornando as restrições que deveriam limitar a gravação a diretórios controlados. Classifica-se como escrita arbitrária de arquivo (CWE-434 relacionado a upload/gravação irrestrita), e o atacante controla tanto o conteúdo quanto, em boa medida, o destino do arquivo gravado — o que permite depositar um script ASPX (webshell) em um diretório servido pelo IIS.

Como é explorada

O vetor CVSS publicado (AV:L/PR:N/UI:R) reflete que, tomada isoladamente, a exploração ocorre no contexto de uma sessão já estabelecida no serviço — ou seja, pressupõe que o atacante já tenha acesso autenticado (ou equivalente) ao componente ECP. Na campanha real observada em fevereiro/março de 2021, essa pré-condição foi eliminada: o grupo identificado pela Microsoft como Hafnium encadeava primeiro o SSRF pré-autenticação CVE-2021-26855 para forjar uma sessão administrativa arbitrária no servidor, e então usava CVE-2021-26858 (ou sua irmã pós-autenticação CVE-2021-27065) para gravar o webshell malicioso, alcançando execução de código completa sem nenhuma credencial válida legítima.

Versões

Afetadas
Microsoft Exchange Server 2013 Cumulative Update 21, 22 e 23; Microsoft Exchange Server 2016 Cumulative Update 10, 11, 12, 13 e 14 (conforme lista de produtos afetados publicada).
Corrigidas em
A Microsoft lançou atualizações de segurança fora do ciclo em 2 de março de 2021 cobrindo os Cumulative Updates listados de Exchange 2013 e 2016 (além de Exchange 2019, afetado pela cadeia ProxyLogon em geral). Os números exatos de KB e build para cada CU devem ser confirmados no advisory oficial do MSRC, pois não constam detalhados nas fontes consultadas para esta página.

Como se proteger

A correção definitiva é aplicar as atualizações de segurança da Microsoft de 2 de março de 2021 (e cumulative updates subsequentes) para as versões afetadas de Exchange Server 2013, 2016 e 2019. A Microsoft também disponibilizou uma ferramenta de mitigação interina (Exchange On-premises Mitigation Tool) para ambientes que não conseguiam patchear imediatamente, e um script de verificação de comprometimento (Test-ProxyLogon.ps1) para identificar exploração já ocorrida — nenhum dos dois substitui o patch. Servidores expostos à internet sem atualização devem ser tratados como potencialmente comprometidos: aplicar apenas o patch em um servidor já explorado não remove webshells ou backdoors deixados antes da correção, é preciso varredura de indicadores de comprometimento e, em muitos casos, reconstrução.

Como detectar

A exploração da cadeia ProxyLogon deixa rastros característicos: entradas de log do IIS/HttpProxy no Exchange com requisições anômalas para endpoints do ECP e OWA seguidas da criação de arquivos .aspx incomuns em diretórios web do servidor (indicativos de webshell). A Microsoft publicou, na época, indicadores de comprometimento associados ao grupo Hafnium e um script de verificação (Test-ProxyLogon.ps1) que checa logs do CAS/ECP em busca de padrões de exploração retroativos. Ausência desses indicadores não garante que o servidor não foi comprometido antes do patch, já que a exploração massiva ocorreu por múltiplos grupos com técnicas variadas após a divulgação pública.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Exchange Server Remote Code Execution Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
Produtos afetados
Microsoft · Microsoft Exchange Server 2013 Cumulative Update 21Microsoft · Microsoft Exchange Server 2013 Cumulative Update 22Microsoft · Microsoft Exchange Server 2013 Cumulative Update 23Microsoft · Microsoft Exchange Server 2016 Cumulative Update 10Microsoft · Microsoft Exchange Server 2016 Cumulative Update 11Microsoft · Microsoft Exchange Server 2016 Cumulative Update 12Microsoft · Microsoft Exchange Server 2016 Cumulative Update 13Microsoft · Microsoft Exchange Server 2016 Cumulative Update 14Microsoft · Microsoft Exchange Server 2016 Cumulative Update 15Microsoft · Microsoft Exchange Server 2016 Cumulative Update 16Microsoft · Microsoft Exchange Server 2016 Cumulative Update 17Microsoft · Microsoft Exchange Server 2016 Cumulative Update 18Microsoft · Microsoft Exchange Server 2016 Cumulative Update 19Microsoft · Microsoft Exchange Server 2016 Cumulative Update 8Microsoft · Microsoft Exchange Server 2016 Cumulative Update 9Microsoft · Microsoft Exchange Server 2019Microsoft · Microsoft Exchange Server 2019 Cumulative Update 1Microsoft · Microsoft Exchange Server 2019 Cumulative Update 2Microsoft · Microsoft Exchange Server 2019 Cumulative Update 3Microsoft · Microsoft Exchange Server 2019 Cumulative Update 4Microsoft · Microsoft Exchange Server 2019 Cumulative Update 5Microsoft · Microsoft Exchange Server 2019 Cumulative Update 6Microsoft · Microsoft Exchange Server 2019 Cumulative Update 7Microsoft · Microsoft Exchange Server 2019 Cumulative Update 8