Falha permite tomar caixas de email quando servidores expostos seguem sem atualização.
Quase 22 mil servidores Microsoft Exchange expostos na internet continuam sem correção para a CVE-2026-62911. A falha permite que um invasor com acesso básico eleve privilégios e assuma caixas de email. A Microsoft já publicou a correção no Patch Tuesday de agosto de 2026.
Segundo a reportagem, cerca de 22 mil servidores Microsoft Exchange acessíveis pela internet ainda não receberam a correção de uma falha grave de desvio de autenticação. A vulnerabilidade é identificada como CVE-2026-62911 e atinge Microsoft Exchange Server 2016, Microsoft Exchange Server 2019 e Microsoft Exchange Server Subscription Edition.
O peso do problema vem do papel que o Microsoft Exchange ocupa dentro das empresas: ele concentra mensagens, anexos, contratos e a comunicação interna do dia a dia. Quando um servidor vulnerável é explorado, o atacante passa a ler emails, enviar mensagens em nome de funcionários e baixar arquivos anexados. É acesso ao histórico da operação, não a um sistema periférico.
A Microsoft descreveu a CVE-2026-62911 como uma falha de autenticação por captura e repetição. Traduzindo: o criminoso reaproveita uma etapa legítima de acesso para conquistar permissões maiores dentro da rede, sem precisar quebrar senha alguma.
O ataque foi classificado como de baixa complexidade, embora dependa de dois fatores: o invasor já ter privilégios básicos no servidor e haver interação de usuário. Ainda assim, o alcance é o que chama atenção. A Microsoft informou que um ataque bem-sucedido permite assumir as caixas de correio de todos os usuários do Exchange afetado.
O indicador mais direto é simples de checar: sua empresa mantém Microsoft Exchange Server 2016, 2019 ou Subscription Edition publicado na internet e ainda não aplicou a atualização de agosto de 2026. Além disso, vale procurar comportamentos compatíveis com abuso de email corporativo:
A medida principal é instalar as atualizações disponibilizadas pela Microsoft para a CVE-2026-62911. O Centro Nacional de Segurança Cibernética da Holanda informou que já existe código de exploração disponível online e recomendou aplicar as correções sem esperar a próxima janela de manutenção.
Quem ainda opera Microsoft Exchange Server 2016 ou 2019 tem um detalhe extra para conferir. Conforme o alerta citado, essas versões recebem atualizações de segurança apenas pelo programa Extended Security Updates. Confirme se o ambiente está coberto por esse programa e valide, servidor por servidor, se o patch foi de fato aplicado.
É a CVE-2026-62911, uma vulnerabilidade de desvio de autenticação que permite elevar privilégios no Microsoft Exchange Server.
O texto cita Microsoft Exchange Server 2016, Microsoft Exchange Server 2019 e Microsoft Exchange Server Subscription Edition.
De acordo com a Microsoft, o invasor pode tomar caixas de correio, ler emails, enviar mensagens e baixar anexos dos usuários afetados.
Se o email corporativo sustenta a sua operação, atualização rápida precisa andar junto com autenticação forte e gestão de acesso. A MFA2GO ajuda a reduzir o impacto de credenciais expostas e acessos indevidos em ambientes Microsoft 365 e Microsoft Exchange.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com