Microsoft publicó actualizaciones de seguridad fuera de su calendario habitual para corregir una vulnerabilidad en Exchange Server que, en manos equivocadas, convierte una sola cuenta de correo en una llave maestra para el resto de la organización. La falla no requiere técnicas sofisticadas para aprovecharse una vez que el atacante tiene un usuario y contraseña válidos, y eso la vuelve especialmente relevante para cualquier institución que todavía administra su propio servidor de correo.
Qué corrigió Microsoft
La vulnerabilidad, registrada como CVE-2026-96940, recibió una puntuación de 8.8 sobre 10 en la escala CVSS, lo que la ubica en el rango de severidad alta. En su aviso del 2 de octubre, Microsoft la describe como un problema de autorización débil que permite a un atacante autenticado elevar sus privilegios a través de la red.
En la práctica, esto significa que alguien con acceso a una cuenta cualquiera dentro de la organización podría abrir los buzones de otros usuarios y leer sus mensajes y archivos adjuntos. El alcance se limita a la misma organización: la falla no permite saltar de un tenant a otro.
Hasta ahora no hay evidencia de que se esté explotando activamente, pero Microsoft la clasificó como de explotación "más probable": no conviene esperar.
Por qué basta con una cuenta comprometida
Que el atacante necesite estar autenticado suena tranquilizador, pero es una barrera baja. Las credenciales de correo son el objetivo principal del phishing y de los programas que roban contraseñas. Basta un colaborador que ingrese su clave en una página falsa, como ocurre en el robo de sesiones de Microsoft 365 mediante llamadas falsas de soporte.
A partir de ahí, el escenario cambia por completo. Ya no se trata de leer el correo de un asistente administrativo, sino de acceder a la bandeja de gerencia, de la oficina de logística o del área legal, con toda la información sensible que circula por esos buzones: contratos, expedientes, datos de ciudadanos o de clientes y comunicaciones internas.
Versiones afectadas y quiénes no deben preocuparse
La vulnerabilidad afecta a las instalaciones locales (on-premises) de Exchange Server en estas versiones:
- Exchange Server Subscription Edition RTM
- Exchange Server 2019 Cumulative Update 15
- Exchange Server 2019 Cumulative Update 14
- Exchange Server 2016 Cumulative Update 23
Las organizaciones que usan Exchange Online, el servicio de correo en la nube de Microsoft 365, no necesitan hacer nada: Microsoft ya aplicó la corrección directamente en sus servidores.
El detalle que muchos administradores pueden pasar por alto
Las actualizaciones que corrigen esta falla son reediciones de los paquetes de seguridad de setiembre, identificadas con el sufijo "V2". Por ejemplo, para Exchange Subscription Edition la versión correcta es la SU10V2 (KB5129955), no la SU10 publicada antes. Para Exchange 2019 CU15 corresponde la SU11V2 y para Exchange 2016 CU23 la SU25V2.
Un equipo que aplicó puntualmente el parche de setiembre podría creer que su servidor está al día sin estarlo. La revisión debe hacerse por número de compilación.
Hay un segundo punto que Microsoft recuerda en sus propias páginas de soporte: Exchange Server 2016 y 2019 ya llegaron al final de su ciclo de soporte. Que hayan recibido este parche no garantiza que reciban los siguientes, por lo que quienes sigan en esas versiones deberían planificar su migración.
Por qué el riesgo es mayor para las entidades públicas
Muchas instituciones del Estado y empresas medianas mantienen servidores de correo propios por presupuesto, control de la información o porque la migración nunca se priorizó. Esos entornos dependen de que alguien en TI aplique cada parche a tiempo, algo que una estrategia de gestión de vulnerabilidades convierte en rutina en lugar de dejarlo al recuerdo de cada administrador.
El contexto regional tampoco ayuda. Días antes de este anuncio, investigadores de Symantec advirtieron que el grupo Warlock, vinculado a China, está explotando vulnerabilidades en Microsoft SharePoint para desplegar ransomware contra organizaciones en países de habla hispana y portuguesa. No es la misma falla, pero confirma que los productos de colaboración de Microsoft instalados en servidores propios están en la mira de actores que operan en nuestra región.
Lo que está en juego frente a la Ley 29733
Por los buzones institucionales circulan nombres, documentos de identidad, datos de salud o información financiera de ciudadanos, pacientes o clientes. Si un atacante accede a ellos, la organización enfrenta un incidente de datos personales en los términos de la Ley de Protección de Datos Personales.
La norma obliga a los titulares de bancos de datos a adoptar medidas de seguridad técnicas y organizativas adecuadas, y la Autoridad Nacional de Protección de Datos Personales evalúa justamente si esas medidas existían al momento del incidente. Un parche disponible y no aplicado es difícil de justificar ante una fiscalización.
Qué hacer ahora
La respuesta inmediata es sencilla, aunque requiere disciplina:
- Inventariar los servidores Exchange y confirmar la versión y el número de compilación de cada uno con la herramienta Exchange Server Health Checker.
- Instalar la actualización V2 correspondiente a cada versión, incluso si el parche de setiembre ya estaba aplicado.
- Revisar los registros de acceso a buzones de las últimas semanas en busca de accesos inusuales entre cuentas.
- Reforzar la autenticación con un segundo factor para todos los usuarios, empezando por los que manejan información más sensible. Conviene incluir en esa revisión las cuentas de servicio que nadie usa a diario, que suelen quedar fuera del segundo factor.
- Planificar la salida de Exchange 2016 y 2019 hacia una versión con soporte vigente o hacia el correo en la nube.
Más allá del parche, conviene recordar que esta falla solo se activa con credenciales válidas. Reducir el robo de contraseñas en los equipos de los usuarios, mediante una protección de endpoints capaz de bloquear programas que extraen credenciales y accesos a sitios fraudulentos, es la forma de cerrar la puerta antes de que alguien intente usarla.
Conclusión
La falla en sí tiene arreglo y es gratuito: basta instalar la actualización correcta. El problema está en los dos detalles que la rodean. El primero es que la corrección viaja en una reedición de un parche anterior, así que un servidor puede figurar como actualizado y no estarlo. El segundo es que el ataque necesita una credencial válida, y conseguir una sigue siendo lo más fácil para un atacante.
Por eso la tarea de esta semana son dos listas: la de servidores Exchange con su número de compilación, y la de usuarios con acceso a los buzones más sensibles de la organización. La primera se resuelve con el parche. La segunda, reforzando la autenticación y protegiendo los equipos desde donde se roban las contraseñas.





