Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft ha confirmado una vulnerabilidad crítica en Exchange Server identificada como CVE-2026-42897 que permite la ejecución de código en el contexto del navegador a través de un ataque de tipo cross-site scripting (XSS) dirigido a usuarios de Outlook en la web (OWA). La explotación se produce mediante un correo especialmente manipulado que, si el destinatario lo abre en OWA y se cumplen ciertas condiciones de interacción, puede ejecutar JavaScript arbitrario y, por tanto, permitir desde el robo de cookies y tokens de sesión hasta cadenas de ataque más complejas que pivoten dentro de la red.
La falla afecta a versiones actualizadas de Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition (SE). Microsoft ha subrayado que, aunque todavía no hay parches definitivos disponibles, su Exchange Emergency Mitigation Service (EEMS) desplegará mitigaciones automáticas para proteger servidores on‑premises con rol Mailbox. EEMS funciona como un servicio de Windows y fue diseñado precisamente para aplicar soluciones interinas ante vulnerabilidades activamente explotadas; si está desactivado, Microsoft recomienda activarlo de inmediato. Más detalles oficiales están en el blog del equipo de Exchange: Exchange Team — Microsoft Tech Community.

Para entornos aislados (air‑gapped) o administradores que prefieran control manual, Microsoft ofrece la Exchange on‑premises Mitigation Tool (EOMT). La mitigación se aplica ejecutando el script desde una Exchange Management Shell elevada con comandos como .\EOMT.ps1 -CVE "CVE-2026-42897" en un único servidor o Get-ExchangeServer | Where-Object { $_.ServerRole -ne "Edge" } | .\EOMT.ps1 -CVE "CVE-2026-42897" para todos los servidores con roles relevantes. Si necesita entender cómo opera EEMS y sus requisitos antes de activarlo, la documentación de Microsoft sobre el servicio es una referencia útil: Documentación de Exchange Emergency Mitigation Service.
Es importante que los equipos de seguridad internalicen dos realidades operativas: primero, Microsoft ha anunciado que lanzará parches para Exchange SE RTM y para ciertas actualizaciones acumulativas (CU) de 2016 y 2019, pero las actualizaciones para Exchange 2016 y 2019 estarán disponibles solo para clientes inscritos en el programa ESU Period 2; segundo, si su servidor ejecuta una versión anterior a marzo de 2023, EEMS no podrá descargar nuevas mitigaciones, lo que obliga a un plan manual de mitigación o actualización.

Las implicaciones prácticas van más allá del simple parcheo. Un exploit XSS efectivo contra OWA puede derivar en accesos persistentes a cuentas, movimiento lateral y exfiltración de datos si el atacante consigue tokens válidos o instala mecanismos de persistencia. Por eso es crítico reducir la superficie de exposición: considere bloquear el acceso externo a OWA desde la red pública cuando sea posible, forzar el uso de VPN para acceso administrativo y habilitar autenticación multifactor (MFA) en el frontend que valide identidades antes de presentar la interfaz web.
A nivel operativo, actúe con prioridad: active EEMS si está disponible, aplique EOMT en entornos aislados, y planifique la instalación de los parches oficiales tan pronto como se publiquen. Paralelamente, monitorice logs de IIS, registros de OWA y detecciones de proxys inversos en busca de patrones anómalos que indiquen envíos masivos de correos con payloads HTML/JS, sesiones iniciadas desde ubicaciones sospechosas o cambios en cookies de sesión. Si su organización mantiene Exchange 2016/2019 tras su fin de soporte, reevalúe el riesgo y la necesidad de migrar a versiones soportadas o asegurar una suscripción ESU.
Finalmente, coordine con su equipo de respuesta ante incidentes para realizar búsquedas retrospectivas (hunt) por indicadores de compromiso relacionados con accesos OWA y con posibles exfiltraciones recientes. Mantener una postura proactiva y aplicar mitigaciones automáticas o manuales ahora reduce la ventana de exposición hasta que lleguen los parches definitivos y evita que un simple clic de usuario derive en una brecha mayor.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...