La vulnerabilidad SSRF de Microsoft Exchange obtiene un exploit público de PoC después de que se publicaron los detalles técnicos

Investigadores de seguridad han publicado detalles técnicos y una prueba pública de concepto de exploit para CVE-2026-45504, una vulnerabilidad de alta gravedad de Microsoft Exchange Server que puede permitir a un atacante autenticado leer archivos arbitrarios de un servidor vulnerable.

La falla es un problema de falsificación de solicitudes del lado del servidor en Microsoft Exchange Server. El funcionarioentrada NVDlo enumera con una puntuación CVSS 3.1 de 8,8 y lo describe como que permite a un atacante autorizado elevar privilegios sobre una red.

Investigadores dehalcóntracedijo que se puede abusar del error para leer archivos locales del servidor Exchange a través de una cadena que involucra archivos adjuntos de referencia de servicios web de Exchange y manejo de URL relacionadas con WOPI.

Qué permite CVE-2026-45504

CVE-2026-45504 afecta a Microsoft Exchange Server, una plataforma central de colaboración y correo electrónico utilizada por muchas empresas para buzones de correo, calendarios, contactos y comunicación interna.

La vulnerabilidad no otorga acceso directo a atacantes anónimos. La investigación pública describe una ruta de ataque donde un usuario de Exchange autenticado y con pocos privilegios puede influir en las solicitudes del lado del servidor y convertir ese comportamiento en acceso a archivos locales.

El problema se vuelve más urgente porque HawkTrace también publicó unExplotación pública de PoC. El código de explotación público puede reducir la barrera para las pruebas y el abuso, especialmente en organizaciones que no han aplicado las actualizaciones de Exchange de junio de 2026 de Microsoft.

DetalleEstado
ID CVECVE-2026-45504
Tipo de vulnerabilidadFalsificación de solicitudes del lado del servidor
Severidad oficialAlto, puntuación CVSS 3.1 de 8,8
Se requiere autenticaciónSí, se requiere un atacante autorizado
Explotación públicaDisponible en GitHub
Riesgo principalArchivo local arbitrario leído desde servidores Exchange vulnerables

Cómo se convierte la falla SSRF de Exchange en lectura de archivos

HawkTrace rastreó la falla en el manejo de URL en los componentes de Exchange vinculados a las vistas previas de archivos adjuntos y la integración de documentos estilo SharePoint. La ruta de ataque involucra OneDriveProUtilities, metadatos WOPI y el valor WebApplicationUrl devuelto desde un punto final controlado.

El problema central es la débil validación del esquema. Se puede obligar a Exchange a procesar una URL que no sea HTTP donde solo se deben aceptar esquemas web seguros.

Según elAnálisis de HawkTrace, la cadena comienza con un archivo adjunto de referencia EWS elaborado. Cuando se ejecuta el flujo de vista previa del archivo adjunto, Exchange se pone en contacto con un punto final controlado por el atacante y luego procesa una URL basada en un archivo malicioso devuelta en la respuesta.

Por qué es importante el truco del fragmento

Exchange normalmente agrega parámetros adicionales a la URL que crea durante el proceso de vista previa. Por lo general, eso interrumpiría la ruta de un archivo local.

Los investigadores demostraron que un marcador de fragmento puede hacer que los parámetros añadidos sean irrelevantes para la ruta final del archivo. Como resultado, Exchange puede terminar leyendo un archivo local y devolviendo el contenido a través del flujo de vista previa.

Esto es importante porque los servidores Exchange pueden almacenar archivos de configuración confidenciales, datos de servicios internos y otro material que puede ayudar a un atacante a adentrarse más en el entorno.

Microsoft solucionó el problema en junio

Microsoft abordó CVE-2026-45504 en sus actualizaciones de seguridad de Exchange Server del 9 de junio de 2026. un funcionarioSoporte técnico de MicrosoftLa página de Exchange Server Subscription Edition RTM enumera CVE-2026-45504 entre las vulnerabilidades cubiertas por la actualización.

Los productos afectados enumerados en los datos públicos de vulnerabilidad incluyen Exchange Server 2016 CU23, Exchange Server 2019 CU14, Exchange Server 2019 CU15 y Exchange Server Subscription Edition RTM.

Las organizaciones deben verificar su versión exacta de Exchange después de aplicar el parche. Microsoft recomienda ejecutar elComprobador de estado del servidor Exchangepara confirmar el estado de la actualización e identificar acciones de configuración adicionales.

  • El parche afectó a los servidores Exchange de inmediato.
  • Confirme la compilación de Exchange instalada después de la actualización.
  • Revise la exposición de EWS y OWA para sistemas conectados a Internet.
  • Restrinja las solicitudes de servidor salientes siempre que sea posible.
  • Supervise la actividad del buzón de correo autenticado para detectar comportamientos inusuales en la vista previa de archivos adjuntos.
  • Rote los secretos si se sospecha exposición a la lectura de archivos.

La PoC pública aumenta el riesgo de explotación

Una PoC pública no demuestra una explotación activa, pero cambia el cálculo del riesgo. Los atacantes pueden estudiar la ruta del exploit, adaptarla y probar los sistemas vulnerables más rápidamente.

El repositorio de GitHub muestra cómo se puede demostrar el problema en un servidor Exchange de destino configurando un punto final controlado y solicitando un archivo local. Los equipos de seguridad deben evitar ejecutar código de explotación en sistemas de producción a menos que tengan autorización y un plan de prueba controlado.

Para los defensores, el enfoque más seguro es verificar los números de compilación, aplicar la actualización relevante y examinar los registros en busca de actividad autenticada sospechosa en torno a vistas previas de archivos adjuntos, solicitudes de EWS y conexiones salientes inesperadas de Exchange.

Por qué los errores de Exchange autenticados siguen siendo importantes

Algunos administradores pueden tratar las vulnerabilidades autenticadas como de menor prioridad porque el atacante necesita una cuenta. Esto puede ser un error en entornos Exchange.

Las organizaciones grandes suelen tener muchos usuarios de buzones de correo, cuentas de servicios heredadas, cuentas delegadas, rutas de acceso a buzones de correo compartidos y credenciales obsoletas. Una sola cuenta con pocos privilegios aún puede crear un riesgo grave cuando el servidor vulnerable se encuentra en una identidad y un límite de correo confiables.

Exchange también ha sido un objetivo repetido para los atacantes porque contiene comunicaciones confidenciales y, a menudo, se conecta a sistemas internos. Cualquier error que exponga el acceso a archivos del lado del servidor merece una solución rápida.

Versiones de Exchange afectadas

Los datos públicos de CVE enumeran las compilaciones afectadas en todas las líneas de Exchange compatibles. Los administradores deben comparar su compilación instalada con la guía de compilación fija de Microsoft, no solo con el nombre del producto.

Línea de productosRango de versiones afectadas
Servidor Exchange 2016 CU23Versiones anteriores al 15.01.2507.069
Servidor Exchange 2019 CU14Versiones anteriores al 15.02.1544.041
Servidor Exchange 2019 CU15Versiones anteriores al 15.02.1748.046
Edición de suscripción de Exchange Server RTMVersiones anteriores a 15.02.2562.043

Qué deberían hacer los administradores ahora

Los administradores deben aplicar la actualización de seguridad de junio de 2026 que coincida con su sucursal de Exchange y luego verificar los resultados de la instalación. Elpágina de actualización de Microsofttambién indica a los administradores la guía de refuerzo de Health Checker y Exchange después de la instalación.

Los equipos deben revisar si Exchange puede realizar solicitudes salientes a puntos finales que no son de confianza. Los errores SSRF se vuelven más peligrosos cuando un servidor puede contactar libremente con hosts o protocolos arbitrarios.

Después de aplicar el parche, los administradores deben ejecutar elGuión del verificador de estado, conservar registros relevantes y revisar la actividad reciente de usuarios con pocos privilegios que crearon o obtuvieron una vista previa de archivos adjuntos de referencia.

Conclusión

CVE-2026-45504 es una vulnerabilidad Exchange SSRF de alta gravedad con un exploit público y una ruta de lectura de archivos arbitraria demostrada. Requiere autenticación, pero eso no significa que sea seguro ignorarlo.

La publicación de detalles técnicos y código PoC público aumenta la urgencia para las organizaciones que aún ejecutan compilaciones vulnerables de Exchange. La validación de parches debe ser lo primero, seguida de la revisión de registros y controles de salida de red alrededor de los servidores Exchange.

Las organizaciones que sospechen de exposición deben asumir que es posible que se haya accedido a archivos locales confidenciales e investigar desde esa posición.

Preguntas frecuentes

¿Qué es CVE-2026-45504?

CVE-2026-45504 es una vulnerabilidad de falsificación de solicitudes del lado del servidor de alta gravedad en Microsoft Exchange Server. La investigación pública muestra que un usuario autenticado con pocos privilegios puede abusar de él para leer archivos locales arbitrarios desde un servidor Exchange vulnerable.

¿CVE-2026-45504 no está autenticado?

No. Microsoft y NVD describen que la vulnerabilidad requiere un atacante autorizado. HawkTrace describe la ruta del exploit de lectura de archivos como accesible para un usuario de Exchange autenticado con pocos privilegios.

¿Qué pueden hacer los atacantes con CVE-2026-45504?

La investigación pública muestra que un atacante con acceso válido a Exchange con pocos privilegios puede abusar de la falla SSRF para hacer que el servidor lea archivos locales. Dependiendo de los archivos expuestos, esto podría revelar datos de configuración, secretos y otra información confidencial.

¿Existe un exploit PoC público para CVE-2026-45504?

Sí. HawkTrace lanzó una prueba de concepto pública de GitHub para CVE-2026-45504 después de publicar detalles técnicos de la cadena de lectura de archivos SSRF de Exchange.

¿Cómo pueden los administradores proteger los servidores Exchange de CVE-2026-45504?

Los administradores deben instalar las actualizaciones de seguridad de Exchange de junio de 2026 de Microsoft, verificar la compilación instalada, ejecutar Exchange Server Health Checker, revisar la actividad autenticada sospechosa y restringir que los servidores de Exchange realicen solicitudes salientes innecesarias.