Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
ÚLTIMA HORA ÚLTIMA HORA Ciberseguridad Puntuación: 9/10

Vulnerabilidad zero-day en Microsoft Exchange: una brecha crítica explotada de forma activa

Microsoft advierte de una vulnerabilidad zero-day explotada activamente en Exchange Server. Los atacantes pueden inyectar código JavaScript mediante correos manipulados. Ya hay parches de emergencia.

Descubierta una vulnerabilidad zero-day crítica en Microsoft Exchange Server

Microsoft ha comunicado una grave brecha de seguridad en Exchange Server que ya está siendo explotada de forma activa por los atacantes. La vulnerabilidad, clasificada como CVE-2026-42897, permite ataques de cross-site scripting y Microsoft la califica de «crítica» pese a su puntuación CVSS de 8.1. Especialmente problemático: en el momento del aviso aún no hay actualizaciones de software regulares disponibles.

La vulnerabilidad se basa en un filtrado insuficiente de las entradas al generar páginas web y permite a atacantes no autenticados desde la red realizar ataques de spoofing. Están afectadas todas las versiones de Exchange Server 2016 y 2019, así como Exchange Server Subscription Edition en todos sus niveles de actualización.

Escenario de ataque a través de Outlook Web Access

La vulnerabilidad apunta específicamente a Outlook Web Access (OWA). Los atacantes pueden enviar correos electrónicos manipulados a las posibles víctimas. Si los usuarios abren esos correos en OWA y se dan determinadas condiciones de interacción, se ejecuta código JavaScript arbitrario en el navegador de la víctima.

Este escenario de ataque hace que la vulnerabilidad resulte especialmente peligrosa para las empresas, ya que muchas organizaciones utilizan OWA para el acceso externo al correo de sus empleados. El hecho de que la brecha ya se esté explotando en entornos reales incrementa considerablemente el riesgo para los sistemas afectados.

Sistemas y versiones afectados

Todas las instalaciones de Exchange Server de las siguientes versiones están afectadas por la vulnerabilidad:

  • Exchange Server 2016 (todos los niveles de actualización)
  • Exchange Server 2019 (todos los niveles de actualización)
  • Exchange Server Subscription Edition (todos los niveles de actualización)

Medidas de emergencia y contramedidas disponibles

Aunque aún no hay actualizaciones de software regulares disponibles, Microsoft ofrece contramedidas automáticas a través del servicio Exchange Emergency Mitigation (EM). Este servicio se distribuye desde septiembre de 2021 y está activado por defecto. En los sistemas en los que el servicio EM está activo, Microsoft ya ha aplicado automáticamente las medidas de protección.

Además, Microsoft pone a disposición una variante manual de las contramedidas que los administradores pueden implementar por su cuenta. Estas correcciones temporales deben contener la vulnerabilidad hasta que haya actualizaciones permanentes.

Efectos secundarios conocidos de las medidas de protección

Las contramedidas implementadas conllevan algunas limitaciones funcionales de las que los administradores deberían estar informados:

  • La impresión de calendarios en OWA podría dejar de funcionar
  • Las imágenes en línea dejan de mostrarse correctamente en el panel del destinatario
  • OWA Light podría dejar de funcionar correctamente (esta función ya se considera obsoleta)
  • Los detalles de la mitigación pueden indicar que la contramedida no es válida para la versión de Exchange, pero se trata solo de un problema cosmético

Lo decisivo es el estado «Applied» en los detalles de la mitigación, que indica que las medidas de protección se han implementado correctamente.

Importancia para la seguridad informática

Esta vulnerabilidad vuelve a subrayar la importancia crítica de los sistemas de correo como objetivo de los ciberdelincuentes. Los ataques de cross-site scripting a través de plataformas de correo pueden tener consecuencias de gran alcance, ya que permiten a los atacantes ejecutar código dañino en el contexto de aplicaciones de confianza.

Para las empresas que dependen de Exchange Server, este incidente pone de relieve la importancia de las medidas de seguridad proactivas. El hecho de que Microsoft ofrezca en un primer momento solo parches de emergencia evidencia la complejidad de las infraestructuras de TI modernas y los retos que plantea la corrección rápida de vulnerabilidades críticas.

Recomendaciones para los administradores de TI

Los responsables de TI deberían adoptar de inmediato los siguientes pasos:

  • Comprobar si el servicio Exchange Emergency Mitigation está activado y funciona correctamente
  • Si es necesario, implementar manualmente las contramedidas facilitadas por Microsoft
  • Monitorizar los sistemas Exchange en busca de actividades inusuales
  • Sensibilizar a los usuarios frente a correos sospechosos, en especial al acceder mediante OWA
  • Prepararse para instalar las actualizaciones permanentes en cuanto estén disponibles

Perspectivas y solución permanente

El equipo de Exchange de Microsoft ya trabaja en una corrección permanente de la vulnerabilidad. Esta solución definitiva aparecerá como actualización para distintas versiones de Exchange: Exchange SE RTM, Exchange 2016 CU23, así como Exchange Server 2019 CU14 y CU15.

Los administradores de Exchange 2016 o 2019 deben tener en cuenta, sin embargo, que para estas actualizaciones deben haber suscrito el segundo nivel de las actualizaciones de seguridad ampliadas (ESU). Ello subraya la importancia de contar con contratos de mantenimiento vigentes para los componentes críticos de la infraestructura.

El incidente muestra de forma ejemplar la rapidez con la que puede cambiar el panorama de amenazas en la seguridad informática. Las vulnerabilidades zero-day que ya se explotan de forma activa exigen reacciones rápidas y decididas de los responsables de TI. La provisión de medidas de emergencia automáticas por parte de Microsoft demuestra nuevos enfoques en el tratamiento de las brechas de seguridad críticas.