Aviso: Vulnerabilidade RCE de 0 dias no Microsoft Exchange explorada ativamente por agentes de ameaças

Vulnerabilidade RCE direcionada a servidores MS Exchange que permite que invasores comprometam instâncias voltadas para a Internet. A vulnerabilidade de dia zero está sendo ativamente explorada por agentes de ameaças para atingir usuários do Windows.
Updated on
April 17, 2026
Published on
November 19, 2021
Read MINUTES
5
Subscribe to the latest industry news, threats and resources.
CategoriaInteligência de vulnerabilidadeClasse de vulnerabilidadeExecução remota de código (Vulnerabilidade RCE)TAMPA DA CAVERNACVE-2021-31206CVSS: 3.0 Pontuação7.6 Alto riscoAlvoWindows Server 2019/2016/2013Referência* https://en.wikipedia.org/wiki/Intelligence_source_and_information_reliability # https://en.wikipedia.org/wiki/Traffic_Light_Protocol

Sumário executivo

  • O CVE-2021-31206 é uma vulnerabilidade RCE não autenticada direcionada aos servidores MS Exchange que permite que os invasores comprometam instâncias voltadas para a Internet.
  • A vulnerabilidade de dia zero está sendo ativamente explorada por agentes de ameaças para atingir usuários do Windows.
  • Essa vulnerabilidade pode ser explorada para executar código arbitrário no sistema de destino. No entanto, exige que um usuário autenticado, em uma função específica do Exchange, seja comprometido.

Análise

Detalhes técnicos

  • CVE-2021-31206 é uma falha na análise do formato de arquivo para arquivos Microsoft Windows ou CAB (Cabinet).
  • Ao lidar com nomes de arquivo especificados em um arquivo CAB, o processo não valida adequadamente um caminho fornecido pelo usuário antes de usá-lo em operações de arquivo.
  • Um invasor pode aproveitar isso, em conjunto com outras vulnerabilidades, para executar código arbitrário no contexto do SYSTEM.

Plataformas afetadas

Versão Windows PlatformBuildServidor Windows 2013/CU23/2016 CU20/2016 CU21/2019 CU10

Informações de fóruns de crimes cibernéticos

A equipe de pesquisa de inteligência de ameaças da CloudSEK observou que o código de exploração dessa vulnerabilidade está disponível com vários agentes de ameaças e está sendo explorado ativamente pelos seguintes grupos de ameaças:
  • Operadores de ransomware
  • Ameaças persistentes avançadas
  • Corretores de acesso
Veja as atividades de agentes de ameaças, especialmente corretores de acesso, em fóruns clandestinos, solicitando um código de exploração funcional para a vulnerabilidade.Darkweb post about CVE-2021-31206 - RCE vulnerabilityDarkweb post about CVE-2021-31206 - RCE vulnerability

Impacto e mitigação

Impacto

  • As vulnerabilidades do RCE permitem que os atacantes executem comandos e obtenham controle sobre os sistemas das vítimas.
  • Os invasores podem usar o RCE em servidores Exchange vulneráveis para obter acesso inicial às redes internas.
  • Os atacantes podem então se mover lateralmente pelas redes internas para promover o ataque, implantando ransomware ou exfiltrando informações críticas.

Mitigação

Os patches para várias versões do produto Microsoft Exchange foram lançados em 13 de julho de 2021: Artigo do produtoAtualização cumulativa 10 do Microsoft Exchange Server 20195004780Atualização cumulativa 21 do Microsoft Exchange Server 20165004779Atualização cumulativa 23 do Microsoft Exchange Server 20135004778Atualização cumulativa 20 do Microsoft Exchange Server 20165004779Atualização cumulativa 9 do Microsoft Exchange Server 20195004780

Get Global Threat Intelligence on Real Time

Protect your business from cyber threats with real-time global threat intelligence data.. 30-day free and No Commitment Trial.
Agende uma demonstração
Real time Threat Intelligence Data
More information and context about Underground Chatter
On-Demand Research Services
Dashboard mockup
Global Threat Intelligence Feed

Protect and proceed with Actionable Intelligence

The Global Cyber Threat Intelligence Feed is an innovative platform that gathers information from various sources to help businesses and organizations stay ahead of potential cyber-attacks. This feed provides real-time updates on cyber threats, including malware, phishing scams, and other forms of cybercrime.
Trusted by 400+ Top organisations