CVE-2026-96940 (CVSS 8,8) permite a cualquier usuario autenticado de un servidor Exchange local leer el correo y los adjuntos de otras personas de la misma organización. Microsoft publicó una actualización fuera de ciclo el 2 de octubre; Exchange Online ya está corregido.
Qué está en juego
El 2 de octubre de 2026 Microsoft publicó una actualización de seguridad fuera de ciclo para Exchange Server. El fallo, CVE-2026-96940 (CVSS 8,8), es un control de autorización insuficiente: un atacante con cualquier cuenta válida de la organización puede abrir los buzones de otros usuarios y leer sus mensajes y adjuntos. No permite pasar de un inquilino a otro.
Microsoft aún no ha observado explotación, pero la considera «más probable». La condición es fácil de cumplir: un empleado víctima de phishing, o una contraseña robada por malware en un ordenador personal —exactamente el escenario de la filtración sufrida este verano por la administración tributaria francesa— y el atacante puede leer el correo del director financiero o del consejero delegado.
A quién afecta
- Exchange Online (Microsoft 365): no hay nada que hacer, Microsoft ya corrigió el servicio.
- Exchange local, incluidos los despliegues híbridos: actualice como mínimo al build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) o 15.02.2562.053 (Subscription Edition RTM).
Qué hacer ahora
- Compruebe el build exacto de cada servidor Exchange desde Exchange Management Shell con
Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }: la versión que muestra la consola de administración no siempre incluye las actualizaciones de seguridad. - Instale la actualización en todos los servidores, empezando por los que publican Outlook en la web o ActiveSync en Internet.
- Revise los accesos a buzones: active o consulte la auditoría de buzones y busque cuentas que hayan abierto buzones ajenos sin delegación.
- Proteja las propias cuentas: autenticación multifactor en Outlook en la web y en los accesos remotos, y cambio de contraseña de toda cuenta sospechosa.
Nuestra opinión
Exchange 2016 y 2019 salieron del soporte estándar en octubre de 2025. Si todavía los utiliza, cada nuevo fallo recuerda que hay que planificar la migración a Exchange Subscription Edition o a Exchange Online: los servidores de correo locales están entre los sistemas más atacados de una empresa.
Fuentes
- Microsoft — Security Update Guide, CVE-2026-96940
- CERT-FR — CERTFR-2026-AVI-1258
- The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes
¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.
Hablar con un experto