CVE-2026-96940 (CVSS 8,8) permite a cualquier usuario autenticado de un servidor Exchange local leer el correo y los adjuntos de otras personas de la misma organización. Microsoft publicó una actualización fuera de ciclo el 2 de octubre; Exchange Online ya está corregido.

Qué está en juego

El 2 de octubre de 2026 Microsoft publicó una actualización de seguridad fuera de ciclo para Exchange Server. El fallo, CVE-2026-96940 (CVSS 8,8), es un control de autorización insuficiente: un atacante con cualquier cuenta válida de la organización puede abrir los buzones de otros usuarios y leer sus mensajes y adjuntos. No permite pasar de un inquilino a otro.

Microsoft aún no ha observado explotación, pero la considera «más probable». La condición es fácil de cumplir: un empleado víctima de phishing, o una contraseña robada por malware en un ordenador personal —exactamente el escenario de la filtración sufrida este verano por la administración tributaria francesa— y el atacante puede leer el correo del director financiero o del consejero delegado.

A quién afecta

  • Exchange Online (Microsoft 365): no hay nada que hacer, Microsoft ya corrigió el servicio.
  • Exchange local, incluidos los despliegues híbridos: actualice como mínimo al build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) o 15.02.2562.053 (Subscription Edition RTM).

Qué hacer ahora

  1. Compruebe el build exacto de cada servidor Exchange desde Exchange Management Shell con Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }: la versión que muestra la consola de administración no siempre incluye las actualizaciones de seguridad.
  2. Instale la actualización en todos los servidores, empezando por los que publican Outlook en la web o ActiveSync en Internet.
  3. Revise los accesos a buzones: active o consulte la auditoría de buzones y busque cuentas que hayan abierto buzones ajenos sin delegación.
  4. Proteja las propias cuentas: autenticación multifactor en Outlook en la web y en los accesos remotos, y cambio de contraseña de toda cuenta sospechosa.

Nuestra opinión

Exchange 2016 y 2019 salieron del soporte estándar en octubre de 2025. Si todavía los utiliza, cada nuevo fallo recuerda que hay que planificar la migración a Exchange Subscription Edition o a Exchange Online: los servidores de correo locales están entre los sistemas más atacados de una empresa.

Fuentes

¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.

Hablar con un experto