CiberLATAMbywhalemate

CVE-2026-96940 afecta Exchange Server local

Microsoft corrigió una falla de autorización en Exchange Server local que permitía leer buzones de otros usuarios dentro de la misma organización.

Whalemate Labs · Research asistido por IAPublicado:2 min

Microsoft publicó actualizaciones fuera de banda para Exchange Server local tras corregir CVE-2026-96940, una falla de autorización débil que podía permitir a un atacante autenticado elevar privilegios y leer buzones de otros usuarios dentro de la misma organización. La compañía dijo que identificó el problema internamente y que no tenía conocimiento de explotación activa.

Microsoft publicó actualizaciones de seguridad fuera de banda para Exchange Server local afectado por CVE-2026-96940, una vulnerabilidad de autorización débil que permite a un atacante autenticado elevar privilegios a través de la red. Según el registro del CVE, el problema tiene una puntuación CVSS de 8.8 y afecta a varias ramas de Exchange Server en instalaciones locales.

¿Qué permite la falla?

La vulnerabilidad puede dar a un usuario autenticado acceso a buzones de otros usuarios dentro de la misma organización, con posibilidad de leer mensajes y archivos adjuntos. De acuerdo con Help Net Security, no cruza límites de tenants, por lo que el alcance queda contenido dentro de una misma organización.

El CVE Program identifica como versiones corregidas las compilaciones 15.01.2507.075 para Exchange Server 2016 CU23, 15.02.1544.048 para Exchange Server 2019 CU14, 15.02.1748.053 para Exchange Server 2019 CU15 y 15.02.2562.053 para Exchange Server Subscription Edition RTM. The Hacker News informó además que Microsoft ya había aplicado una corrección relacionada del lado del servicio para Exchange Online, mientras que estas nuevas actualizaciones apuntan a servidores Exchange locales afectados.

¿Qué parches publicó Microsoft?

Microsoft lanzó correcciones fuera de banda para Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14 y CU15, y Exchange Server 2016 CU23. Cyber Kendra detalló que las actualizaciones identificadas son KB5129955 para Subscription Edition RTM, KB5129956 para Exchange Server 2019 CU15, KB5129957 para Exchange Server 2019 CU14 y KB5129958 para Exchange Server 2016 CU23.

Neowin señaló que Microsoft recomendó a los administradores locales ejecutar el script Exchange Server Health Checker para identificar qué actualizaciones necesitan antes de instalar los paquetes correspondientes. CybersecurityNews agregó que la actualización V2 de septiembre de 2026 incorporó la corrección de CVE-2026-96940 a los paquetes de seguridad originales para Exchange Server local.

¿Qué dijo Microsoft sobre el riesgo?

Microsoft indicó que identificó internamente CVE-2026-96940 y que no tenía conocimiento de explotación activa de la vulnerabilidad. Esa evaluación llega mientras la compañía distribuye los parches para instalaciones locales y confirma, al mismo tiempo, que el problema ya había sido corregido del lado del servicio en Exchange Online.

El registro oficial del CVE y los reportes técnicos publicados en los últimos días coinciden en que el foco está en entornos on-premises. No hay en el material entregado una atribución de impacto específico en América Latina ni reporte de explotación activa confirmado.

Fuentes

Ver todas