BSI: Miles de servidores MS Exchange con vulnerabilidades críticas

BSI: Miles de servidores MS Exchange con vulnerabilidades críticas - Ki - Bing

Compartir publicación

La BSI (Oficina Federal para la Seguridad de la Información) ha advertido varias veces en el pasado sobre vulnerabilidades en Exchange y ha recomendado que las actualizaciones de seguridad proporcionadas se instalen lo antes posible. Pero los sistemas antiguos todavía no están parcheados y ya se ha publicado una nueva vulnerabilidad.

Actualmente hay en Alemania alrededor de 45.000 servidores Microsoft Exchange que funcionan con Outlook Web Access (OWA), a los que se puede acceder abiertamente desde Internet. Según los hallazgos de BSI, alrededor del 12% de estos todavía ejecutan Exchange 2010 o 2013. No hay actualizaciones de seguridad disponibles para estas versiones desde octubre de 2020 o abril de 2023.

BSI advierte nuevamente sobre la vulnerabilidad de Exchange

🔎 Según la BSI, este es el estado de los servidores Exchange en Alemania en cuanto a su vulnerabilidad (Imagen: BSI).

De los servidores con las versiones actuales de Exchange 2016 o 2019, alrededor del 28% tienen ahora al menos cuatro meses de parches y, por lo tanto, son vulnerables a una o más vulnerabilidades críticas que permiten a un atacante remoto ejecutar código de programa arbitrario en el sistema víctima ( Ejecución Remota de Código, RCE). Esto corresponde a aproximadamente el 25% de todos los servidores Exchange en Alemania.

El 13.02.2024 de febrero de 2024 se descubrió otra vulnerabilidad crítica en Exchange (CVE-21410-14). Sin embargo, esto no se solucionará con un parche. En cambio, la explotación de la vulnerabilidad se puede evitar, entre otras cosas, activando la "Protección extendida para la autenticación" (EPA). Sin embargo, la susceptibilidad de un servidor a esta vulnerabilidad depende de varios factores que no pueden evaluarse claramente desde el exterior. La actualización acumulativa 2019 para Exchange 15 habilita la protección extendida de forma predeterminada. Esta actualización está instalada en aproximadamente el XNUMX% de los servidores Exchange en Alemania.

Otra vulnerabilidad de RCE (CVE-12.03.2024-2024) se solucionó en las actualizaciones de seguridad publicadas el 26198 de marzo de XNUMX. Aún está pendiente una evaluación final del riesgo que supone esta vulnerabilidad, por lo que todavía no se tiene en cuenta aquí.

Muchos servidores Exchange están mal protegidos

Alrededor del 12 % de los servidores Microsoft Exchange en Alemania ejecutan las versiones 2010 o 2013, que no son compatibles desde hace algún tiempo y, por tanto, presentan varios fallos de seguridad críticos. Por lo tanto, se considera que el funcionamiento continuo de estos servidores Exchange en Internet es muy arriesgado. Otro 25% de los servidores Exchange ejecutan las versiones actuales 2016 o 2019, pero tienen un nivel de parche desactualizado, lo que significa que también tienen una o más vulnerabilidades de seguridad críticas. Para el 48% de los servidores Exchange no se puede hacer ninguna declaración clara sobre la vulnerabilidad crítica CVE-2024-21410. Estos sistemas siguen siendo vulnerables a menos que los operadores hayan activado la protección ampliada, que está disponible desde agosto de 2022, o hayan tomado otras medidas de protección.

El 15 % de los servidores ejecutan la última versión de Exchange 2019 CU14, con la protección extendida habilitada de forma predeterminada. Por lo tanto, lo más probable es que estos servidores no sean vulnerables a la vulnerabilidad CVE-2024-21410.

Más en BSI.Bund.de

 


Acerca de la Oficina Federal para la Seguridad de la Información (BSI)

La Oficina Federal para la Seguridad de la Información (BSI) es la autoridad federal de seguridad cibernética y el diseñador de la digitalización segura en Alemania. La declaración de misión: El BSI, como autoridad federal de seguridad cibernética, diseña la seguridad de la información en la digitalización a través de la prevención, detección y respuesta para el estado, las empresas y la sociedad.


 

Artículos relacionados con el tema

BSI: Miles de servidores MS Exchange con vulnerabilidades críticas

La BSI (Oficina Federal de Seguridad de la Información) ha advertido varias veces en el pasado sobre vulnerabilidades en Exchange. ➡ Leer más

Soluciones de seguridad en la nube para proveedores de servicios gestionados

Bitdefender ha presentado GravityZone Cloud MSP Security Solutions, una nueva oferta para proveedores de servicios gestionados (MSP). Ofrece liderazgo ➡ Leer más

NIS2 compatible con seguridad de identidad

Para lograr el cumplimiento de NIS2, la seguridad de la identidad juega un papel crucial. Con esto se pueden abordar cinco de los diez requisitos. En el ➡ Leer más

Plataforma de desarrollo de software impulsada por IA

Un proveedor presenta Flowsource, una nueva plataforma basada en inteligencia artificial generativa (GenAI). Su objetivo es simplificar el desarrollo de software, ➡ Leer más

Resiliencia cibernética: el liderazgo es el factor clave

En un nuevo estudio sobre ciberresiliencia, más del 70% de los encuestados dijo que la influencia del liderazgo es crucial. ➡ Leer más

Plataforma de ciberseguridad con protección para entornos 5G

Trend Micro, especialista en ciberseguridad, presenta su enfoque basado en plataformas para proteger la superficie de ataque en constante expansión de las organizaciones, incluida la seguridad. ➡ Leer más

BSI establece estándares mínimos para navegadores web

La BSI ha revisado el estándar mínimo para navegadores web para su administración y ha publicado la versión 3.0. puedes recordar eso ➡ Leer más

Manipulación de datos, el peligro subestimado

Cada año, el Día Mundial de la Copia de Seguridad, el 31 de marzo, sirve como recordatorio de la importancia de tener copias de seguridad actualizadas y de fácil acceso. ➡ Leer más