Microsoft emite parche fuera de calendario para CVE-2026-96940 en Exchange Server on-premises

Autor: Publicada 5 min de lectura 5 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft publicó el 2 de octubre de 2026 una actualización de seguridad fuera de calendario para corregir una vulnerabilidad de alta severidad en Microsoft Exchange Server, registrada como CVE-2026-96940 y calificada con 8.8 en la escala CVSS. Según el aviso oficial, la falla se aprovecha por un problema de autorización débil que permite a un atacante autenticado escalar privilegios en la red y acceder a los buzones de otros usuarios dentro de la misma organización; Microsoft aclara que no permite acceso entre inquilinos (cross-tenant). Exchange Online ya recibió una corrección en el lado del servicio, pero las instancias on‑premises que ejecutan versiones afectadas deben instalar las actualizaciones publicadas para cerrar la brecha.

Técnicamente, Microsoft describe la vulnerabilidad como un fallo de autorización: en términos generales eso significa que la lógica que verifica si un usuario tiene derecho a ver o manipular recursos (en este caso, buzones y su contenido) puede ser burlada cuando el atacante ya posee credenciales válidas. El vector confirmado es un actor autenticado, por lo que, según Microsoft, la explotación requiere algún tipo de acceso previo (por ejemplo credenciales comprometidas, cuentas legítimas abusadas o tokens robados). Con ese acceso, un atacante puede enumerar o abrir buzones ajenos y leer mensajes y archivos adjuntos; Microsoft indica expresamente que no hay evidencia pública de explotación activa hasta ahora, pero ha evaluado la posibilidad de explotación como "Exploitation More Likely".

Microsoft emite parche fuera de calendario para CVE-2026-96940 en Exchange Server on-premises
Imagen generada con IA.

Las ediciones on‑premises afectadas señaladas por Microsoft incluyen: Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, y Microsoft Exchange Server 2019 Cumulative Updates 14 y 15. Exchange Online recibió un arreglo por el lado del servicio, por lo que los clientes de la nube no necesitan acción adicional salvo verificar sus configuraciones. Microsoft acreditó a la investigadora Jan Mitchell por el descubrimiento y el reporte responsable del fallo.

¿A quién afecta esto realmente? Confirmado: organizaciones que mantienen servidores Exchange on‑premises sin parchear y que usan cualquiera de las versiones citadas están expuestas. También están en mayor riesgo los entornos donde las interfaces de Exchange quedan accesibles desde Internet o donde existen cuentas con contraseñas débiles o sin autenticación multifactor. Estimación razonable: los atacantes que ya han obtenido credenciales por phishing, credenciales filtradas o explotación previa de otra vulnerabilidad pueden encadenar ese acceso para explotar CVE‑2026‑96940 y obtener visibilidad lateral sobre comunicaciones internas.

Las consecuencias concretas, confirmadas y potenciales, deben separarse. Hecho confirmado: la explotación permite leer correos y adjuntos de otros buzones dentro de la organización. Estimaciones basadas en patrones observados en incidentes previos: acceso a correos puede facilitar fraudes de tipo Business Email Compromise, robo de propiedad intelectual, recopilación de inteligencia para extorsión y preparación de ataques posteriores como la distribución de ransomware o el movimiento lateral hacia sistemas críticos. No hay, por ahora, evidencia pública de que actores hayan explotado esta falla para campañas masivas, pero la etiqueta de Microsoft sobre la probabilidad de explotación sugiere que el riesgo operativo es elevado y debe tratarse con prioridad.

Medidas urgentes y concretas que deben tomar administradores y equipos de seguridad: 1) Aplicar los parches publicados por Microsoft de inmediato en todos los servidores Exchange on‑premises afectados. Microsoft mantiene la guía de vulnerabilidad y los paquetes de actualización en su portal; consulte la entrada específica de la vulnerabilidad para descargar y seguir instrucciones: Microsoft Security Response Center – CVE-2026-96940. 2) Verificar que Exchange Online muestre el estado de mitigación esperado (la corrección en la nube ya fue aplicada por Microsoft, pero conviene revisar registros y configuraciones). Para información del registro oficial del CVE, consulte la ficha del NVD: NVD – CVE-2026-96940.

Acciones operativas complementarias recomendadas (siempre que no contradigan guías oficiales de Microsoft): reforzar autenticación (forzar MFA en todas las cuentas con acceso a Exchange), revisar y rotar credenciales de cuentas de servicio, restringir el acceso externo a los puertos e interfaces de Exchange cuando sea posible y aplicar controles de acceso basados en red (VPN, listas de control). Si el parche no puede aplicarse de inmediato, valorar medidas temporales como limitar el acceso externo al servicio de correo, endurecer reglas de firewall y aumentar el monitoreo de eventos de autenticación y acceso a buzones.

Microsoft emite parche fuera de calendario para CVE-2026-96940 en Exchange Server on-premises
Imagen generada con IA.

Detección y respuesta: busque indicios de acceso no autorizado a buzones — por ejemplo, inicios de sesión desde ubicaciones no habituales, cambios repentinos en reglas de reenvío o delegación (autoforwarding), búsquedas masivas dentro de buzones y descargas inusuales de adjuntos. Revise los logs de auditoría de Exchange y los registros de identidad (Identity Protection, SIEM). Si se detecta posible explotación, trate el incidente como grave: aísle el servidor afectado, reúna evidencia (logs, volcado de memoria si procede), restablezca credenciales comprometidas, y active procesos de respuesta a incidentes y notificación legal y regulatoria según corresponda.

Contexto de amenaza: esta divulgación llega en un momento en que los actores de amenazas han mostrado tendencia a encadenar fallas en plataformas de colaboración y correo para obtener acceso y desplegar cargas dañinas. Días antes, proveedores de seguridad informaron de actividades ofensivas dirigidas a plataformas de colaboración que culminaron en distribución de ransomware en ciertas regiones; si bien no hay vinculación pública entre esos incidentes y CVE‑2026‑96940, el patrón operativo (explotar brechas en infraestructuras de colaboración para obtener ventajas) refuerza la importancia de parchear rápidamente.

En resumen: la vulnerabilidad permite a un atacante autenticado leer buzones ajenos y Microsoft considera que la explotación es "más probable", por lo que las organizaciones con Exchange on‑premises deben priorizar la aplicación de los parches y realizar auditorías inmediatas de acceso a buzones y usuarios con privilegios. Exchange Online ya fue mitigado por Microsoft, pero la responsabilidad recae en los operadores on‑premises para evitar que una credencial comprometida se convierta en una puerta de acceso a correos internos y en una base para incidentes mayores.

Cobertura

Relacionadas

Mas noticias del mismo tema.