« Todas las noticias

AlertaAlta

Microsoft alerta de una vulnerabilidad de elevación de privilegios en Exchange Server (CVE-2026-96940)

Microsoft ha publicado un aviso sobre CVE-2026-96940, un fallo de autorización en Exchange Server con puntuación CVSS 8.8 que permite a un atacante ya autenticado elevar privilegios a través de la red. Afecta a organizaciones que operan sus propios servidores Exchange.

Qué ha pasado

Microsoft ha divulgado, a través de su portal MSRC, la vulnerabilidad CVE-2026-96940 en Microsoft Exchange Server. Se trata de un control de autorización débil que permite a un atacante autenticado elevar sus privilegios dentro del servidor a través de la red.

La puntuación CVSS 3.1 asignada es de 8.8 (gravedad alta). El vector indica que el ataque se lanza por red, con baja complejidad, sin interacción de la víctima y requiriendo únicamente unas credenciales con privilegios bajos. El impacto potencial sobre confidencialidad, integridad y disponibilidad es alto en los tres casos.

Los datos proceden del aviso del fabricante; NVD todavía no ha publicado esta vulnerabilidad, por lo que puede haber detalles adicionales en los próximos días.

A quién afecta

Afecta a entornos con Microsoft Exchange Server desplegado en local (on-premise) o en configuraciones híbridas con servidor propio. El aviso de Microsoft no detalla por el momento la relación concreta de versiones afectadas ni las compilaciones corregidas.

El requisito de autenticación previa no debe interpretarse como una barrera sólida: en un servidor de correo corporativo cualquier buzón comprometido mediante phishing o reutilización de contraseñas puede servir como punto de partida para la escalada.

Estado de la explotación

La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. Tampoco dispone todavía de puntuación EPSS, por lo que no puede estimarse la probabilidad de explotación a corto plazo.

Aun así, Exchange Server ha sido históricamente un objetivo prioritario para grupos de ransomware y de espionaje, y los fallos de elevación de privilegios suelen incorporarse rápidamente a cadenas de ataque. Conviene tratarlo con prioridad alta aunque hoy no haya explotación confirmada.

Qué hacer

La recomendación principal es aplicar la actualización de seguridad de Microsoft para Exchange Server en cuanto esté disponible para su versión, siguiendo las indicaciones del aviso de MSRC. Mientras tanto, conviene reducir la superficie expuesta y reforzar la vigilancia sobre las cuentas con acceso al servidor.

Fuentes

Tecnologías afectadas

Microsoft Exchange Server

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-96940Alta (8.8)—2/10/2026En análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.