Microsoft alerta de una vulnerabilidad de elevación de privilegios en Exchange Server (CVE-2026-96940)
Microsoft ha publicado un aviso sobre CVE-2026-96940, un fallo de autorización en Exchange Server con puntuación CVSS 8.8 que permite a un atacante ya autenticado elevar privilegios a través de la red. Afecta a organizaciones que operan sus propios servidores Exchange.
Qué ha pasado
Microsoft ha divulgado, a través de su portal MSRC, la vulnerabilidad CVE-2026-96940 en Microsoft Exchange Server. Se trata de un control de autorización débil que permite a un atacante autenticado elevar sus privilegios dentro del servidor a través de la red.
La puntuación CVSS 3.1 asignada es de 8.8 (gravedad alta). El vector indica que el ataque se lanza por red, con baja complejidad, sin interacción de la víctima y requiriendo únicamente unas credenciales con privilegios bajos. El impacto potencial sobre confidencialidad, integridad y disponibilidad es alto en los tres casos.
Los datos proceden del aviso del fabricante; NVD todavía no ha publicado esta vulnerabilidad, por lo que puede haber detalles adicionales en los próximos días.
A quién afecta
Afecta a entornos con Microsoft Exchange Server desplegado en local (on-premise) o en configuraciones híbridas con servidor propio. El aviso de Microsoft no detalla por el momento la relación concreta de versiones afectadas ni las compilaciones corregidas.
El requisito de autenticación previa no debe interpretarse como una barrera sólida: en un servidor de correo corporativo cualquier buzón comprometido mediante phishing o reutilización de contraseñas puede servir como punto de partida para la escalada.
- Microsoft Exchange Server en instalaciones propias.
- Despliegues híbridos Exchange con servidores locales conectados a Microsoft 365.
- No se indica afectación de Exchange Online como servicio gestionado.
Estado de la explotación
La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. Tampoco dispone todavía de puntuación EPSS, por lo que no puede estimarse la probabilidad de explotación a corto plazo.
Aun así, Exchange Server ha sido históricamente un objetivo prioritario para grupos de ransomware y de espionaje, y los fallos de elevación de privilegios suelen incorporarse rápidamente a cadenas de ataque. Conviene tratarlo con prioridad alta aunque hoy no haya explotación confirmada.
Qué hacer
La recomendación principal es aplicar la actualización de seguridad de Microsoft para Exchange Server en cuanto esté disponible para su versión, siguiendo las indicaciones del aviso de MSRC. Mientras tanto, conviene reducir la superficie expuesta y reforzar la vigilancia sobre las cuentas con acceso al servidor.
- Revisar el aviso de MSRC para CVE-2026-96940 e identificar la compilación concreta que corrige el fallo en su versión de Exchange.
- Inventariar los servidores Exchange propios, incluidos los que solo se mantienen por compatibilidad híbrida.
- Limitar la exposición a Internet de interfaces de administración y servicios no imprescindibles (PowerShell remoto, ECP).
- Exigir autenticación multifactor a todas las cuentas de correo y revisar contraseñas reutilizadas o antiguas.
- Vigilar los registros en busca de cambios inesperados de permisos, nuevos roles administrativos o accesos a buzones ajenos.
- Planificar la actualización a versiones con soporte si el servidor está en una edición fuera de mantenimiento.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-96940 | Alta (8.8) | — | 2/10/2026 | En análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.