Microsoft ha publicado actualizaciones de seguridad fuera de su ciclo habitual para corregir una vulnerabilidad de alta gravedad en Microsoft Exchange Server que, bajo determinadas circunstancias, podría ser aprovechada por un atacante para escalar privilegios.
La falla, catalogada como CVE-2026-96940, tiene una puntuación de 8.8 en el sistema CVSS.
Una autorización débil en Microsoft Exchange Server permite a un atacante autenticado elevar privilegios a través de la red.
De acuerdo con Microsoft, un atacante autenticado puede explotar esta vulnerabilidad para obtener acceso no autorizado a los buzones de otros usuarios dentro de la misma organización, lo que incluye la lectura de mensajes de correo electrónico y archivos adjuntos. No obstante, la falla no permite el acceso entre inquilinos.
Microsoft ya ha implementado una corrección del lado del servicio en Exchange Online para resolver el problema. Por ello, los clientes de Exchange Online no necesitan realizar ninguna acción.
Se recomienda a los usuarios de los productos afectados de Microsoft Exchange Server local que instalen las actualizaciones para mantenerse protegidos. Las siguientes versiones están impactadas:
- Microsoft Exchange Server Subscription Edition RTM
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server 2019 Cumulative Update 14
Redmond ha atribuido el descubrimiento y reporte de la falla al investigador de Microsoft Jan Mitchell. Aunque no hay evidencia de que la vulnerabilidad haya sido explotada en el mundo real, Microsoft la ha etiquetado con una evaluación de explotabilidad de "Explotación más probable", lo que hace esencial que los usuarios actúen rápidamente para aplicar las correcciones.
La divulgación se produce días después de que Symantec, propiedad de Broadcom, advirtiera que el actor Warlock, vinculado a China, está explotando múltiples vulnerabilidades en Microsoft SharePoint para desplegar su ransomware homónimo en ataques dirigidos a organizaciones en países de habla portuguesa y española.


















Deja una respuesta