El CERT-Bund, la agencia federal alemana de ciberseguridad (BSI), advirtió de que alrededor del 85 % de los servidores Microsoft Exchange instalados en local en Alemania continúan siendo vulnerables a una grave falla de seguridad para la que ya existe un exploit funcional publicado en internet. La brecha, identificada como CVE-2026-62911, fue parcheada por Microsoft en su ciclo de actualizaciones de agosto, pero su corrección todavía no se ha aplicado de forma generalizada. La publicación del código de explotación convierte los ataques en algo esperable en cualquier momento, ya que permite hacerse con el control de los equipos a través de internet sin necesidad de credenciales previas.
El BSI, dependiente del Ministerio del Interior, comunicó los datos en su cuenta de Mastodon tras ser consultado por el medio especializado Heise. Desde el 14 de agosto notifica a los operadores de redes alemanes los sistemas aún expuestos en sus rangos. Para Exchange Server SE existe la actualización de seguridad KB5121573, mientras que para Exchange 2016 y 2019 —fuera de soporte desde octubre de 2025— solo reciben parches los clientes del programa de actualizaciones extendidas de pago (ESU). El BSI tiene constancia de apenas nueve servidores 2016/2019 en Alemania con esos parches ESU instalados, si bien no facilita el censo total de instancias antiguas. A finales de octubre de 2025, el 92 % de los alrededor de 33 000 Exchange locales alemanes seguía ejecutando versiones sin soporte.
La agencia recomienda aplicar los parches de inmediato y, como medida complementaria, restringir el acceso desde internet a servicios web de Exchange a direcciones IP de confianza o protegerlo mediante una red privada virtual.
