Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft publicó el 2 de octubre de 2026 una actualización de seguridad fuera de calendario para corregir una vulnerabilidad de alta severidad en Microsoft Exchange Server, registrada como CVE-2026-96940 y calificada con 8.8 en la escala CVSS. Según el aviso oficial, la falla se aprovecha por un problema de autorización débil que permite a un atacante autenticado escalar privilegios en la red y acceder a los buzones de otros usuarios dentro de la misma organización; Microsoft aclara que no permite acceso entre inquilinos (cross-tenant). Exchange Online ya recibió una corrección en el lado del servicio, pero las instancias on‑premises que ejecutan versiones afectadas deben instalar las actualizaciones publicadas para cerrar la brecha.
Técnicamente, Microsoft describe la vulnerabilidad como un fallo de autorización: en términos generales eso significa que la lógica que verifica si un usuario tiene derecho a ver o manipular recursos (en este caso, buzones y su contenido) puede ser burlada cuando el atacante ya posee credenciales válidas. El vector confirmado es un actor autenticado, por lo que, según Microsoft, la explotación requiere algún tipo de acceso previo (por ejemplo credenciales comprometidas, cuentas legítimas abusadas o tokens robados). Con ese acceso, un atacante puede enumerar o abrir buzones ajenos y leer mensajes y archivos adjuntos; Microsoft indica expresamente que no hay evidencia pública de explotación activa hasta ahora, pero ha evaluado la posibilidad de explotación como "Exploitation More Likely".

Las ediciones on‑premises afectadas señaladas por Microsoft incluyen: Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, y Microsoft Exchange Server 2019 Cumulative Updates 14 y 15. Exchange Online recibió un arreglo por el lado del servicio, por lo que los clientes de la nube no necesitan acción adicional salvo verificar sus configuraciones. Microsoft acreditó a la investigadora Jan Mitchell por el descubrimiento y el reporte responsable del fallo.
¿A quién afecta esto realmente? Confirmado: organizaciones que mantienen servidores Exchange on‑premises sin parchear y que usan cualquiera de las versiones citadas están expuestas. También están en mayor riesgo los entornos donde las interfaces de Exchange quedan accesibles desde Internet o donde existen cuentas con contraseñas débiles o sin autenticación multifactor. Estimación razonable: los atacantes que ya han obtenido credenciales por phishing, credenciales filtradas o explotación previa de otra vulnerabilidad pueden encadenar ese acceso para explotar CVE‑2026‑96940 y obtener visibilidad lateral sobre comunicaciones internas.
Las consecuencias concretas, confirmadas y potenciales, deben separarse. Hecho confirmado: la explotación permite leer correos y adjuntos de otros buzones dentro de la organización. Estimaciones basadas en patrones observados en incidentes previos: acceso a correos puede facilitar fraudes de tipo Business Email Compromise, robo de propiedad intelectual, recopilación de inteligencia para extorsión y preparación de ataques posteriores como la distribución de ransomware o el movimiento lateral hacia sistemas críticos. No hay, por ahora, evidencia pública de que actores hayan explotado esta falla para campañas masivas, pero la etiqueta de Microsoft sobre la probabilidad de explotación sugiere que el riesgo operativo es elevado y debe tratarse con prioridad.
Medidas urgentes y concretas que deben tomar administradores y equipos de seguridad: 1) Aplicar los parches publicados por Microsoft de inmediato en todos los servidores Exchange on‑premises afectados. Microsoft mantiene la guía de vulnerabilidad y los paquetes de actualización en su portal; consulte la entrada específica de la vulnerabilidad para descargar y seguir instrucciones: Microsoft Security Response Center – CVE-2026-96940. 2) Verificar que Exchange Online muestre el estado de mitigación esperado (la corrección en la nube ya fue aplicada por Microsoft, pero conviene revisar registros y configuraciones). Para información del registro oficial del CVE, consulte la ficha del NVD: NVD – CVE-2026-96940.
Acciones operativas complementarias recomendadas (siempre que no contradigan guías oficiales de Microsoft): reforzar autenticación (forzar MFA en todas las cuentas con acceso a Exchange), revisar y rotar credenciales de cuentas de servicio, restringir el acceso externo a los puertos e interfaces de Exchange cuando sea posible y aplicar controles de acceso basados en red (VPN, listas de control). Si el parche no puede aplicarse de inmediato, valorar medidas temporales como limitar el acceso externo al servicio de correo, endurecer reglas de firewall y aumentar el monitoreo de eventos de autenticación y acceso a buzones.

Detección y respuesta: busque indicios de acceso no autorizado a buzones — por ejemplo, inicios de sesión desde ubicaciones no habituales, cambios repentinos en reglas de reenvío o delegación (autoforwarding), búsquedas masivas dentro de buzones y descargas inusuales de adjuntos. Revise los logs de auditoría de Exchange y los registros de identidad (Identity Protection, SIEM). Si se detecta posible explotación, trate el incidente como grave: aísle el servidor afectado, reúna evidencia (logs, volcado de memoria si procede), restablezca credenciales comprometidas, y active procesos de respuesta a incidentes y notificación legal y regulatoria según corresponda.
Contexto de amenaza: esta divulgación llega en un momento en que los actores de amenazas han mostrado tendencia a encadenar fallas en plataformas de colaboración y correo para obtener acceso y desplegar cargas dañinas. Días antes, proveedores de seguridad informaron de actividades ofensivas dirigidas a plataformas de colaboración que culminaron en distribución de ransomware en ciertas regiones; si bien no hay vinculación pública entre esos incidentes y CVE‑2026‑96940, el patrón operativo (explotar brechas en infraestructuras de colaboración para obtener ventajas) refuerza la importancia de parchear rápidamente.
En resumen: la vulnerabilidad permite a un atacante autenticado leer buzones ajenos y Microsoft considera que la explotación es "más probable", por lo que las organizaciones con Exchange on‑premises deben priorizar la aplicación de los parches y realizar auditorías inmediatas de acceso a buzones y usuarios con privilegios. Exchange Online ya fue mitigado por Microsoft, pero la responsabilidad recae en los operadores on‑premises para evitar que una credencial comprometida se convierta en una puerta de acceso a correos internos y en una base para incidentes mayores.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...