Solicita una demo
Infraestructura en la nubeCiberseguridad para EndpointWeb Application Firewall (WAF)Antispam en la NubeCorreos en la NubeAutenticador del dominioFiltros WebGestión de VulnerabilidadesSecure Sockets Layer (SSL)Soluciones de VPNBackup para Microsoft 365Backup para Google WorkspaceGestión de TISoluciones de RMMAntivirus para EmpresasSoftware de Escritorio RemotoVer todas las soluciones →
XcitiumXcitioneDmarc ProtectVer todos los productos →
Una falla en Exchange Server permite leer los correos de otros usuarios de la organización

Una falla en Exchange Server permite leer los correos de otros usuarios de la organización

Por Equipo Inforland
5 de octubre de 2026

Una falla en Exchange Server permite a un usuario autenticado leer correos de otros en su organización. Versiones afectadas, riesgos y qué hacer ahora.

Una sola cuenta comprometida deja de ser el correo de un usuario y pasa a ser la puerta de los buzones de gerencia, logística o el área legal.
Administrador de TI revisando el servidor de correo Exchange de su organización para confirmar el número de compilación y aplicar la actualización de seguridad que corrige el acceso indebido a los buzones

Un parche gratuito, pero en una reedición fácil de pasar por alto

La falla CVE-2026-96940 permite que cualquier usuario autenticado lea los buzones de los demás en su misma organización. Solo afecta a los servidores Exchange instalados en la entidad, y la corrección viaja en reediciones V2 de los parches de setiembre: un servidor puede figurar como actualizado sin estarlo.

8.8 / 10
de severidad en la escala CVSS, con una explotación que Microsoft clasifica como más probable
4
versiones de Exchange Server afectadas; quienes usan Exchange Online en la nube no necesitan hacer nada

Microsoft publicó actualizaciones de seguridad fuera de su calendario habitual para corregir una vulnerabilidad en Exchange Server que, en manos equivocadas, convierte una sola cuenta de correo en una llave maestra para el resto de la organización. La falla no requiere técnicas sofisticadas para aprovecharse una vez que el atacante tiene un usuario y contraseña válidos, y eso la vuelve especialmente relevante para cualquier institución que todavía administra su propio servidor de correo.

Qué corrigió Microsoft

La vulnerabilidad, registrada como CVE-2026-96940, recibió una puntuación de 8.8 sobre 10 en la escala CVSS, lo que la ubica en el rango de severidad alta. En su aviso del 2 de octubre, Microsoft la describe como un problema de autorización débil que permite a un atacante autenticado elevar sus privilegios a través de la red.

En la práctica, esto significa que alguien con acceso a una cuenta cualquiera dentro de la organización podría abrir los buzones de otros usuarios y leer sus mensajes y archivos adjuntos. El alcance se limita a la misma organización: la falla no permite saltar de un tenant a otro.

Hasta ahora no hay evidencia de que se esté explotando activamente, pero Microsoft la clasificó como de explotación "más probable": no conviene esperar.

Por qué basta con una cuenta comprometida

Que el atacante necesite estar autenticado suena tranquilizador, pero es una barrera baja. Las credenciales de correo son el objetivo principal del phishing y de los programas que roban contraseñas. Basta un colaborador que ingrese su clave en una página falsa, como ocurre en el robo de sesiones de Microsoft 365 mediante llamadas falsas de soporte.

A partir de ahí, el escenario cambia por completo. Ya no se trata de leer el correo de un asistente administrativo, sino de acceder a la bandeja de gerencia, de la oficina de logística o del área legal, con toda la información sensible que circula por esos buzones: contratos, expedientes, datos de ciudadanos o de clientes y comunicaciones internas.

Versiones afectadas y quiénes no deben preocuparse

La vulnerabilidad afecta a las instalaciones locales (on-premises) de Exchange Server en estas versiones:

  • Exchange Server Subscription Edition RTM
  • Exchange Server 2019 Cumulative Update 15
  • Exchange Server 2019 Cumulative Update 14
  • Exchange Server 2016 Cumulative Update 23

Las organizaciones que usan Exchange Online, el servicio de correo en la nube de Microsoft 365, no necesitan hacer nada: Microsoft ya aplicó la corrección directamente en sus servidores.

Fila de casilleros de correo de una organización en la que uno aparece abierto con una credencial de usuario, ilustrando cómo una sola cuenta comprometida alcanza los buzones de las demás áreas

El detalle que muchos administradores pueden pasar por alto

Las actualizaciones que corrigen esta falla son reediciones de los paquetes de seguridad de setiembre, identificadas con el sufijo "V2". Por ejemplo, para Exchange Subscription Edition la versión correcta es la SU10V2 (KB5129955), no la SU10 publicada antes. Para Exchange 2019 CU15 corresponde la SU11V2 y para Exchange 2016 CU23 la SU25V2.

Un equipo que aplicó puntualmente el parche de setiembre podría creer que su servidor está al día sin estarlo. La revisión debe hacerse por número de compilación.

Hay un segundo punto que Microsoft recuerda en sus propias páginas de soporte: Exchange Server 2016 y 2019 ya llegaron al final de su ciclo de soporte. Que hayan recibido este parche no garantiza que reciban los siguientes, por lo que quienes sigan en esas versiones deberían planificar su migración.

Por qué el riesgo es mayor para las entidades públicas

Muchas instituciones del Estado y empresas medianas mantienen servidores de correo propios por presupuesto, control de la información o porque la migración nunca se priorizó. Esos entornos dependen de que alguien en TI aplique cada parche a tiempo, algo que una estrategia de gestión de vulnerabilidades convierte en rutina en lugar de dejarlo al recuerdo de cada administrador.

El contexto regional tampoco ayuda. Días antes de este anuncio, investigadores de Symantec advirtieron que el grupo Warlock, vinculado a China, está explotando vulnerabilidades en Microsoft SharePoint para desplegar ransomware contra organizaciones en países de habla hispana y portuguesa. No es la misma falla, pero confirma que los productos de colaboración de Microsoft instalados en servidores propios están en la mira de actores que operan en nuestra región.

Lo que está en juego frente a la Ley 29733

Por los buzones institucionales circulan nombres, documentos de identidad, datos de salud o información financiera de ciudadanos, pacientes o clientes. Si un atacante accede a ellos, la organización enfrenta un incidente de datos personales en los términos de la Ley de Protección de Datos Personales.

La norma obliga a los titulares de bancos de datos a adoptar medidas de seguridad técnicas y organizativas adecuadas, y la Autoridad Nacional de Protección de Datos Personales evalúa justamente si esas medidas existían al momento del incidente. Un parche disponible y no aplicado es difícil de justificar ante una fiscalización.

Qué hacer ahora

La respuesta inmediata es sencilla, aunque requiere disciplina:

  • Inventariar los servidores Exchange y confirmar la versión y el número de compilación de cada uno con la herramienta Exchange Server Health Checker.
  • Instalar la actualización V2 correspondiente a cada versión, incluso si el parche de setiembre ya estaba aplicado.
  • Revisar los registros de acceso a buzones de las últimas semanas en busca de accesos inusuales entre cuentas.
  • Reforzar la autenticación con un segundo factor para todos los usuarios, empezando por los que manejan información más sensible. Conviene incluir en esa revisión las cuentas de servicio que nadie usa a diario, que suelen quedar fuera del segundo factor.
  • Planificar la salida de Exchange 2016 y 2019 hacia una versión con soporte vigente o hacia el correo en la nube.

Más allá del parche, conviene recordar que esta falla solo se activa con credenciales válidas. Reducir el robo de contraseñas en los equipos de los usuarios, mediante una protección de endpoints capaz de bloquear programas que extraen credenciales y accesos a sitios fraudulentos, es la forma de cerrar la puerta antes de que alguien intente usarla.

Conclusión

La falla en sí tiene arreglo y es gratuito: basta instalar la actualización correcta. El problema está en los dos detalles que la rodean. El primero es que la corrección viaja en una reedición de un parche anterior, así que un servidor puede figurar como actualizado y no estarlo. El segundo es que el ataque necesita una credencial válida, y conseguir una sigue siendo lo más fácil para un atacante.

Por eso la tarea de esta semana son dos listas: la de servidores Exchange con su número de compilación, y la de usuarios con acceso a los buzones más sensibles de la organización. La primera se resuelve con el parche. La segunda, reforzando la autenticación y protegiendo los equipos desde donde se roban las contraseñas.

¿Cómo está protegida tu empresa?

Un consultor de Inforland revisa tu situación actual sin costo y te muestra exactamente qué tan expuesta está tu operación.

Solicitar diagnóstico gratuito →Escribir por WhatsApp
Ciberdelincuentes usan GPT falsos de ChatGPT para tomar el control de equipos
30 de setiembre de 2026

Ciberdelincuentes usan GPT falsos de ChatGPT para tomar el control de equipos

Un GPT falso dentro de ChatGPT lleva a los usuarios a instalar un troyano que controla su equipo. Qué pasó, cómo funciona y cómo proteger a tu entidad.

Leer artículo →
Ataques a portales web crecen en el Perú y dejan datos expuestos en entidades sin WAF
28 de setiembre de 2026

Ataques a portales web crecen en el Perú y dejan datos expuestos en entidades sin WAF

Los ataques a aplicaciones web crecen y los portales peruanos están en la mira. Qué es un WAF, qué detiene y por qué su configuración define si protege.

Leer artículo →
Contraseñas por defecto exponen cuentas de servicio de Microsoft 365
25 de setiembre de 2026

Contraseñas por defecto exponen cuentas de servicio de Microsoft 365

Una campaña de fuerza bruta vulneró cuentas de servicio de Microsoft 365 con contraseñas por defecto. Qué implica para entidades peruanas y cómo evitarlo.

Leer artículo →
Ver todas las noticias →