Notícias
RECOMENDAÇÃO 15/2026
[TLP:CLEAR]
1. O CTIR Gov alerta para a existência da vulnerabilidade CVE-2026-62911, que afeta o Microsoft Exchange Server (versões 2016, 2019 e Subscription Edition). A falha consiste em um desvio de autenticação (Authentication Bypass), classificada como de severidade Alta (CVSS 8.0).
2. A exploração ocorre por meio de um mecanismo de captura e repetição de autenticação (Capture-Relay/Replay Attack) em serviços acessíveis pela Internet. Um atacante pode ser capaz de elevar privilégios e assumir a identidade de usuários legítimos.
3. O impacto da exploração bem-sucedida engloba o acesso não autorizado a caixas de correio corporativas, exfiltração de dados (leitura e download de anexos), envio ilegítimo de mensagens em nome de usuários comprometidos, escalada de privilégios no servidor e o comprometimento de contas administrativas.
A detecção dessa vulnerabilidade deve focar em anomalias comportamentais, tais como:
- aumento atípico de solicitações aos serviços MRSProxy;
- eventos de autenticação NTLM incomuns entre servidores Exchange;
- acessos simultâneos a múltiplas caixas de correio a partir do mesmo endereço IP;
- elevações de privilégio injustificadas em contas do Exchange e geração anômala de tokens de autenticação.
4. Recomenda-se às instituições e órgãos da Administração Pública a adoção das seguintes medidas de mitigação e monitoramento:
- aplicar imediatamente as atualizações de segurança lançadas pela Microsoft no ciclo de agosto de 2026, abrangendo as versões afetadas (Exchange 2016 CU23, 2019 CU14/CU15 e SE RTM);
- monitorar e revisar continuamente os logs do Internet Information Services (IIS) e os registros de autenticação;
- implementar Autenticação Multifator (MFA) para todas as contas, priorizando de forma rigorosa os acessos administrativos;
- redefinir senhas e credenciais em caso de identificação de atividade anômala ou suspeita de comprometimento.
5. Comunicação de incidentes: Caso seja identificada qualquer atividade anômala, tentativa de acesso não autorizado ou suspeita de comprometimento relacionado a esta vulnerabilidade, o órgão deve reportar imediatamente ao CTIR Gov pelo e-mail ctir@ctir.gov.br.
[TLP:CLEAR]