Exchange Server: parche fuera de ciclo para CVE-2026-96940
Microsoft ha publicado una actualización de seguridad fuera de ciclo para Exchange Server en local. Corrige la CVE-2026-96940, una vulnerabilidad de gravedad alta que podría permitir a un atacante autenticado leer los correos y los adjuntos de otros usuarios de la misma organización.
Según la compañía, el fallo "no permite el acceso más allá de los límites del inquilino". Por tanto, un atacante solo podría llegar a los buzones de la organización a la que ya tiene acceso. No podría acceder a los datos de otros clientes.
Microsoft descubrió la vulnerabilidad internamente. El equipo de Exchange Server afirma que "no tiene constancia de explotación activa". Aun así, Microsoft considera que el fallo podría explotarse de forma sistemática. También recuerda que este tipo de vulnerabilidades ya se ha explotado antes, e insta a los administradores de Exchange a aplicar el parche cuanto antes en lugar de esperar a una ventana de mantenimiento habitual.
Qué versiones están afectadas
La actualización cubre los servidores en local que ejecuten:
- Exchange Server Subscription Edition RTM
- Exchange Server 2019 con las actualizaciones acumulativas (CU) 14 y 15
- Exchange Server 2016 con la actualización acumulativa 23
Microsoft se refiere a esta publicación como la actualización de septiembre de 2026 v2.
"Recomendamos a los clientes que revisen las instrucciones de implementación y apliquen la actualización [de septiembre de 2026 v2] lo antes posible", señaló el equipo de Exchange Server.
El equipo también llamó la atención sobre un paso que es fácil pasar por alto. La actualización debe instalarse en todos los servidores Exchange, y también en todos los servidores y equipos que ejecuten las Herramientas de administración de Exchange.
"Recomendamos instalar las SU en todos los servidores Exchange y en todos los servidores y equipos que ejecuten las Herramientas de administración de Exchange para garantizar la compatibilidad entre los clientes de las herramientas de administración y los servidores", indicó el equipo. SU es la abreviatura que usa Microsoft para referirse a las actualizaciones de seguridad.
Un despliegue confuso
La publicación no fue precisamente fluida. A finales de la semana pasada, Microsoft aplicó una corrección relacionada en el lado del servicio de Exchange Online, su servicio de correo en la nube. Como la corrección se ejecutó en la propia infraestructura de Microsoft, los clientes de la nube no tuvieron que hacer nada.
En un principio, las actualizaciones no venían acompañadas de un artículo KB. Los artículos KB son los documentos de la Knowledge Base que Microsoft suele publicar para explicar qué cambia un parche. Sin ellos, los clientes vieron aparecer actualizaciones de seguridad sin ninguna explicación de qué solucionaban.
Microsoft reconoció después el problema. El equipo de Exchange Server explicó que la secuencia de publicación de esta actualización había sido inusual porque se publicó antes de lo previsto. El equipo no aclaró por qué la actualización salió antes de tiempo.
Para los administradores de entornos en local, esto significa que primero se corrigió la parte en la nube y después llegó la parte autogestionada. Mientras tanto, los detalles del problema ya estaban circulando.
Qué deben hacer los administradores
La recomendación es sencilla:
- Identificar qué versión de Exchange Server y qué CU ejecuta cada servidor.
- Leer las instrucciones de implementación de Microsoft para la actualización de septiembre de 2026 v2.
- Instalar la actualización en todos los servidores Exchange.
- Instalarla también en cualquier otro servidor o equipo que ejecute las Herramientas de administración de Exchange, para que los clientes de administración y los servidores sigan siendo compatibles.
Las organizaciones que sigan con CU anteriores a las indicadas tendrán que pasar a una CU con soporte antes de poder aplicar la corrección.
Nuestra opinión
No se ha informado de explotación, pero este parche no debería quedarse al final de la cola. La propia Microsoft dice que el fallo puede explotarse de forma fiable y que fallos similares ya se han explotado antes. Poder leer los buzones de los compañeros es muy valioso para un atacante que ya tiene un pie dentro, ya sea mediante una cuenta comprometida por phishing o un empleado comprometido. Podría dejar al descubierto correos de directivos, contratos o mensajes de restablecimiento de contraseña sin necesidad de ninguna intrusión adicional.
Los servidores de correo y colaboración autoalojados han sido objetivos muy codiciados últimamente. Hemos informado sobre un fallo de Zimbra explotado antes de hacerse público y sobre un zero-day de FortiMail. Los operadores de ransomware también han estado aprovechando fallos de SharePoint en entornos Microsoft en local. En este contexto, es probable que los atacantes estudien a fondo los parches de Exchange.
El despliegue caótico también es motivo de preocupación. Las correcciones que aparecen antes que su documentación dificultan a los defensores establecer prioridades. Habrá que ver si Microsoft explica la publicación anticipada y si salen a la luz detalles de exploits para la CVE-2026-96940 ahora que la corrección es pública.
