Volver al Blog
Ciberseguridad 24 de mayo de 2026 5 min read

Zero-Day CVE-2026-42897 en Microsoft Exchange Explotado Activamente — Sin Parche Definitivo, Solo Mitigación Automática

Un fallo XSS en Outlook Web Access permite ejecutar JavaScript arbitrario con solo abrir un correo. Exchange Online no está afectado; todas las versiones locales están expuestas sin solución permanente disponible.

Zero-Day CVE-2026-42897 en Microsoft Exchange Explotado Activamente — Sin Parche Definitivo, Solo Mitigación Automática

Todo servidor de Exchange local es un objetivo en este momento. Microsoft confirmó la explotación activa de CVE-2026-42897, una vulnerabilidad de cross-site scripting con puntuación CVSS 8.1 en Outlook Web Access que no requiere más interacción de la víctima que abrir un correo.

Qué Hace la Vulnerabilidad

El fallo reside en el motor de renderizado de correo de OWA. Un atacante envía un email especialmente manipulado; cuando el destinatario lo abre o previsualiza en OWA, JavaScript arbitrario se ejecuta dentro de la sesión del navegador. Desde ahí, se pueden robar cookies de sesión, pivotar hacia sistemas internos accesibles desde el navegador, falsificar peticiones como el usuario autenticado o servir cargas maliciosas adicionales.

Microsoft divulgó CVE-2026-42897 el 14 de mayo de 2026. CISA lo añadió al catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente, estableciendo como fecha límite el 29 de mayo de 2026 para organismos federales.

A Quién Afecta

  • Exchange Server 2016 (todos los niveles CU)
  • Exchange Server 2019 (todos los niveles CU)
  • Exchange Server Subscription Edition (RTM en adelante)
  • Exchange Online: NO está afectado

Si tu organización migró completamente a Exchange Online, no tienes nada que hacer. Cualquier despliegue de Exchange local —híbrido o independiente— está expuesto.

No Existe Parche Definitivo

Microsoft no ha publicado ninguna actualización de seguridad que corrija la causa raíz. En su lugar, desplegó una mitigación automática a través del Exchange Emergency Mitigation Service (EEMS), usando reglas de reescritura de URL para bloquear las peticiones maliciosas. La etiqueta EEMS es M2.1.x.

Esta mitigación se aplica automáticamente en servidores Exchange donde EEMS está habilitado. Verifica su estado con:

Get-ExchangeDiagnosticInfo -Server <NombreServidor> -Process EdgeTransport -Component ResourceThrottling -Settings MitigationService

Si EEMS está desactivado en tu organización, aplica las reglas manualmente desde el Centro de Administración de Exchange antes del 29 de mayo.

Pasos Adicionales de Seguridad

Más allá de verificar EEMS, los equipos de seguridad deberían:

  1. Restringir el acceso a OWA a VPN o rangos de IP conocidos mientras se espera el parche definitivo.
  2. Supervisar los logs de Exchange en busca de patrones inusuales en las peticiones OWA.
  3. Revisar las reglas del gateway de correo para filtrar o aislar payloads HTML/script antes de la entrega.
  4. Verificar la confianza del conector híbrido — en despliegues híbridos, confirmar que la propagación de EEMS llegó a todos los nodos de Exchange, no solo a los servidores expuestos a internet.

Por Qué Importa Ahora

Exchange es un objetivo de alto valor. Robar credenciales de un administrador de correo puede dar acceso a Active Directory. La señal de explotación activa, combinada con la ausencia de un parche definitivo, significa que la ventana de compromiso está abierta ahora mismo.

Las organizaciones con Exchange híbrido deberían tratar esto como un incidente de máxima urgencia, no un ciclo de parcheado planificado. Microsoft no ha divulgado los actores de amenaza detrás de la explotación ni el número estimado de organizaciones comprometidas, lo que habitualmente indica que la escala todavía se está evaluando o que la inteligencia es clasificada.

Se espera un parche definitivo en el próximo paquete mensual acumulativo, pero “se espera” no es “disponible”. Verifica EEMS, restringe OWA y vigila tus logs.

cybersecurity microsoft exchange cve xss zero-day patch