Microsoft corrige vulnerabilidad de día cero en Exchange Server explotada en ataques
Microsoft ha parcheado una vulnerabilidad de día cero en Exchange Server que está siendo explotada activamente. La falla, catalogada como de alta gravedad (CVE-2026-42897), permite a atacantes remotos sin privilegios ejecutar código JavaScript arbitrario en ataques de cross-site scripting (XSS) dirigidos a usuarios de Outlook Web Access. Afecta a Exchange Server 2016, 2019 y Subscription Edition (SE).
El Equipo de Exchange explicó que un atacante puede explotar esta vulnerabilidad enviando un correo electrónico especialmente diseñado a un usuario. Si el usuario abre el correo en Outlook Web Access y se cumplen ciertas condiciones de interacción, se puede ejecutar JavaScript arbitrario en el contexto del navegador. A mediados de mayo, Microsoft implementó una mitigación temporal automática a través del Servicio de Mitigación de Emergencia de Exchange (EEMS).
Hasta el momento, BleepingComputer no ha recibido respuesta de Microsoft sobre los ataques que explotan CVE-2026-42897. Ayer, Microsoft lanzó actualizaciones de seguridad para corregir la falla en las instalaciones afectadas de Exchange Server, instando a los administradores a implementarlas "lo antes posible" y mantener las mitigaciones para una protección adicional.
Microsoft recomienda instalar las actualizaciones de seguridad de junio de 2026 para su versión de Exchange Server lo antes posible para estar protegido contra esta vulnerabilidad. Como parte de nuestros esfuerzos continuos para fortalecer la seguridad y mejorar las defensas en todos los entornos, seguimos mejorando las protecciones contra ataques de cross-site scripting. Recomendamos a los clientes mantener la mitigación descrita. La mitigación proporciona una capa adicional de defensa y ayuda a garantizar una protección continua a medida que se lanzan más mejoras.
La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) también añadió la vulnerabilidad a su lista de fallas de seguridad explotadas en la naturaleza el 15 de mayo y ordenó a las agencias gubernamentales estadounidenses parchear sus servidores en un plazo de dos semanas, antes del 29 de mayo. En los últimos cinco años, CISA ha agregado 20 vulnerabilidades de Microsoft Exchange Server a su lista de fallas explotadas, y los grupos de ransomware han explotado 14 de ellas.
En octubre, semanas después de que Exchange 2016 y 2019 llegaran al final del soporte, CISA y la Agencia de Seguridad Nacional (NSA) publicaron una guía para endurecer los servidores Exchange contra ataques.


















Deja una respuesta