CVE-2026-42897 (CVSS 8.1): Zero-day en Exchange OWA bajo explotación activa — sin parche disponible
Microsoft confirmó ataques activos contra un fallo en Outlook Web Access sin corrección permanente. La CISA lo añadió al catálogo KEV con plazo límite el 29 de mayo.
Microsoft Exchange Server está bajo ataque activo. CVE-2026-42897 —un fallo de cross-site scripting y suplantación con CVSS 8.1 en Outlook Web Access— está siendo explotado en la naturaleza, y a 17 de mayo no existe ningún parche permanente.
Qué permite esta vulnerabilidad
Un atacante envía un correo electrónico especialmente crafteado a la víctima. Cuando ese mensaje se abre en OWA, se ejecuta JavaScript arbitrario en el contexto del navegador. Desde ahí, el atacante puede robar tokens de sesión, redirigir flujos de autenticación o pivotar hacia una explotación más profunda en función del nivel de privilegios de la víctima. El atacante no necesita credenciales — basta con que el correo malicioso llegue a la bandeja de entrada.
A quién afecta
- Exchange Server 2016 (todos los rollups de actualización actuales)
- Exchange Server 2019 (todos los rollups de actualización actuales)
- Exchange Server Subscription Edition
Exchange Online (Microsoft 365) no está afectado. El riesgo es exclusivamente para instalaciones locales, lo que importa porque una gran parte de la infraestructura empresarial y gubernamental sigue ejecutando Exchange on-premises.
Estado actual y mitigación
Microsoft reveló la vulnerabilidad el 14 de mayo, días después del ciclo habitual de Patch Tuesday. Todavía no ha publicado un parche fuera de banda. En su lugar, el Exchange Emergency Mitigation (EM) Service aplicó automáticamente una mitigación a nivel de configuración en los servidores donde está habilitado.
Efectos secundarios conocidos de la mitigación aplicada:
- La función de impresión del calendario en OWA deja de funcionar
- Las imágenes en línea pueden no renderizarse correctamente
- El modo OWA Light queda inutilizable
Son molestias menores, no catástrofes. Pero si tu organización deshabilitó el EM Service —algo que algunas empresas hacen por razones de gestión de cambios— la mitigación no se aplicó.
La CISA añadió CVE-2026-42897 al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 15 de mayo. Las agencias civiles federales de EE. UU. (FCEB) tienen hasta el 29 de mayo de 2026 para remediar.
Qué hacer ahora mismo
- Verificar que el Exchange Emergency Mitigation Service esté activo en todos los servidores Exchange (
Get-ExchangeDiagnosticInfoy revisarMitigationsApplied). - Si el EM Service está deshabilitado, habilitarlo o aplicar manualmente la mitigación publicada en el aviso de seguridad de Microsoft.
- Monitorizar actividad inusual de sesiones OWA e indicadores de inyección JavaScript en los logs del WAF.
- Estar pendiente del parche fuera de banda — llegará como una Cumulative Update o Security Update independiente y debe aplicarse de inmediato.
Que Microsoft tarde varios días en publicar un parche tras la divulgación es inusual y sugiere que la corrección no es trivial. No esperes al próximo Patch Tuesday.
Lecturas relacionadas
- Ciberseguridad CISA añade 8 vulnerabilidades explotadas activamente al catálogo KEV, incluidas tres de Cisco SD-WAN
- Ciberseguridad Adobe corrige CVE-2026-34621, un zero-day explotado activamente en Acrobat Reader desde diciembre
- Ciberseguridad El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente