Exchange Server — uma vulnerabilidade designada CVE-2026-62911 está a pôr em risco instalações on‑premise, permitindo que um atacante obtenha controlo total dos sistemas afetados. A Microsoft já publicou patches no Patch Tuesday de agosto de 2026, mas dezenas de milhares de servidores ainda não aplicaram a correção.
- Flash resumo: CVE-2026-62911 afecta Exchange Server 2016 e Exchange Server Subscription Edition (SE); há 21 899 servidores sem patch, com concentrações maiores nos EUA e na Alemanha.
Escalão do problema e distribuição global
A falha CVE-2026-62911 incide sobre o Exchange Server 2016 e sobre o Exchange Server Subscription Edition (SE), e pode ser explorada para obter acesso total às máquinas afetadas. Isto transforma servidores de correio numa porta de entrada para invasões mais amplas nas redes empresariais.
Os índices consolidados da Shadowserver Foundation apontam para 21 899 servidores que ainda não receberam a actualização. As maiores concentrações estão registadas nos Estados Unidos e na Alemanha, o que agrava o potencial impacto em organizações que mantêm infraestruturas próprias de e‑mail.
A vulnerabilidade CVE-2026-62911 permite a obtenção de acesso total aos sistemas Exchange afetados, tornando essencial a aplicação imediata das actualizações de segurança.
O que fazer e o que já foi feito
A Microsoft lançou patches como parte do Patch Tuesday de agosto de 2026; as equipas de TI devem instalar estas actualizações o mais rapidamente possível para mitigar o risco. Autoridades de segurança nacional, incluindo centros de resposta à cibersegurança, têm recomendado a aplicação urgente das correções.
Em ambientes onde a atualização imediata não é possível, é aconselhável rever registos de acesso, isolar sistemas críticos e planear a aplicação faseada do patch para reduzir a superfície de ataque. Muitos serviços continuam a depender de Exchange on‑premises, pelo que a gestão de risco operacional é agora prioritária.
O que acha? Considera que a sua organização está preparada para aplicar patches críticos com rapidez? Para acompanhar mais, aceda à nossa editoria.
Perguntas Frequentes
Que versões do Exchange Server são afetadas pela vulnerabilidade CVE-2026-62911?
O Exchange Server 2016 e o Exchange Server Subscription Edition (SE) são as versões afetadas pela CVE-2026-62911. A vulnerabilidade permite exploração remota que pode resultar em controlo total do servidor; a Microsoft incluiu correções nesta vaga de actualizações do Patch Tuesday de agosto de 2026.
Quantos servidores permanecem sem patch e onde estão mais concentrados?
A Shadowserver Foundation contabiliza 21 899 servidores Exchange sem a actualização aplicada. Esses servidores encontram‑se dispersos globalmente, com maiores concentrações nos Estados Unidos e na Alemanha, o que eleva o risco para organizações que mantêm infraestruturas on‑premise nesses países.
O que devem fazer os administradores de Exchange perante esta falha?
Os administradores de Exchange devem instalar imediatamente os patches divulgados pela Microsoft no Patch Tuesday de agosto de 2026. Além da actualização, é recomendável verificar logs de acesso recentes e priorizar servidores expostos, seguindo recomendações das autoridades nacionais de cibersegurança.
A exploração desta vulnerabilidade permite controlo total do servidor?
A vulnerabilidade CVE-2026-62911 permite, quando explorada, que um agente malicioso obtenha acesso total aos sistemas Exchange afetados. Por esse motivo, a correção publicada pela Microsoft é classificada como prioritária e a sua aplicação reduz significativamente o risco de comprometimento.
Como posso saber se o meu Exchange Server está entre os 21 899 servidores expostos?
O número de 21 899 servidores sem patch foi reportado pela Shadowserver Foundation; para verificar um Exchange Server, as equipas de TI devem confirmar o estado das actualizações de segurança e aplicar o patch do Patch Tuesday de agosto de 2026. Auditorias de configuração e varrimentos internos ajudam a identificar instalações vulneráveis.
João Martins