12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Microsoft Exchange zero-day está bajo ataque, no hay parche disponible


Microsoft reveló el jueves una vulnerabilidad de día cero en Exchange que está siendo explotada activamente, pero cuatro días después los clientes todavía esperan un parche.

El día cero, rastreado como CVE-2026-42897, afecta a Exchange Outlook Web Access (OWA) y permite que un atacante no autorizado lo ejecute. Ataques de suplantación de identidad a través de una red. Según Microsoft, el día cero proviene de un Error de secuencias de comandos entre sitios (XSS)Esta es una de las vulnerabilidades de software más comunes encontradas por los investigadores de seguridad y, a menudo, figura en las 10 listas principales del Open Web Application Security Project (OWASP).

«Un atacante podría aprovechar este problema enviando al usuario un correo electrónico especialmente diseñado», dijo Microsoft. una consulta. «Cuando el usuario abre el correo electrónico en Outlook Web Access y se cumplen ciertas condiciones de interacción, se puede ejecutar JavaScript arbitrario en el contexto del navegador».

CVE-2026-42897 se anunció dos días después de un anuncio importante Martes de parches Publicado la semana pasada, que irónicamente no contenía días cero. La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) agregó la vulnerabilidad a su catálogo de vulnerabilidades de explotación conocidas (KEV) el viernes.

Relacionado:¿Pueden las leyes detener los deepfakes? Corea del Sur quiere descubrirlo

Riesgos cibernéticos para los usuarios de OWA

CVE-2026-42897 afecta las versiones locales de Exchange Server 2016, Exchange Server 2019 y Exchange Server Subscription Edition (SE). Microsoft ha asignado al día cero un cvss La puntuación es 8,1, pero la Base de Datos Nacional de Vulnerabilidad del NIST le asigna una calificación de gravedad media de 6,1.

Microsoft no proporcionó ninguna información sobre el alcance potencial de los ataques cibernéticos, pero dijo en un aviso publicado el lunes que el Centro de Ciberseguridad de Bélgica (CCB) advirtió que una explotación exitosa podría darle a un actor de amenazas acceso al buzón de Outlook y a los tokens de sesión de una víctima, y ​​también permitirle realizar cambios no autorizados en la configuración del buzón o modificaciones en el contenido del correo electrónico.

Aunque CVE-2026-42897 es una vulnerabilidad en Microsoft Exchange Server, pone en riesgo los buzones de correo de los usuarios de OWA. en uno publicación en LinkedInBogdan Tiron, fundador de la firma de pruebas de penetración Fortbridge, destacó el impacto «no en un servidor comprometido, sino en un buzón comprometido: leer correos electrónicos, enviar correos electrónicos como víctima, robar tokens de sesión, introducir reglas de reenvío que sobreviven al restablecimiento de contraseñas». Advirtió que tales compromisos en los buzones de correo podrían conducir a esto. Compromiso del correo electrónico empresarial (BEC) o ataques de ransomware.

Tiron también señaló que XSS «todavía tendrá correo corporativo en 2026», y agregó que si bien la industria de la ciberseguridad considera que tales vulnerabilidades son amenazas «menores», los atacantes continúan explotándolas para obtener un acceso inicial confiable a las redes de las víctimas. “Las vulnerabilidades aburridas son las que siguen funcionando”, advirtió.

Relacionado:Fallo de alta gravedad de Cisco SD-WAN explotado en la naturaleza

Mitigación de día cero de Microsoft Exchange

en uno Publicación de blogMicrosoft ha proporcionado dos soluciones que los clientes pueden aplicar mientras esperan que llegue un parche. El primero, recomendado por Microsoft, está dirigido a organizaciones que cuentan con el servicio Exchange Emergency Mitigation (EM) que ha recibido una mitigación para instancias de Exchange Server 2016, 2019 y SE que se activa automáticamente.

Microsoft señaló que el servicio Exchange EM se lanzó en 2021 y está habilitado de forma predeterminada. «Usar el Servicio EM es la mejor manera para que su organización aborde esta vulnerabilidad de inmediato. Si actualmente tiene el Servicio EM deshabilitado, le recomendamos que lo habilite de inmediato», dijo el gigante del software.

No está claro qué porcentaje de clientes de Exchange tienen actualmente habilitado el servicio EM. Dark Reading se puso en contacto con Microsoft para hacer comentarios y un portavoz de la compañía emitió la siguiente declaración, pero no dio más detalles: «Hemos emitido CVE-2026-42897 para abordar una vulnerabilidad de suplantación de identidad que afecta a Exchange Outlook Web Access (OWA). Recomendamos que los clientes habiliten EEMS para estar mejor protegidos y sigan nuestra guía disponible». Aquí«.

La segunda opción de mitigación es una herramienta de mitigación local de Exchange (EOMT) actualizada, que Microsoft ha recomendado a los clientes descargar y aplicar por servidor o ejecutando el script desde un Shell de administración de Exchange (EMS) elevado.

Relacionado:El exploit “Dirty Frag” está a punto de explotar en las distribuciones empresariales de Linux

Microsoft ha revelado varios problemas causados ​​por las soluciones, incluidas, entre otras, interrupciones en la funcionalidad OWA Print Calendar y OWA Light. Microsoft dijo que actualmente está trabajando en una actualización de seguridad para la falla y que la implementará en las versiones afectadas de Exchange «en el futuro», pero no dio un cronograma.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/microsoft-exchange-zero-day-no-patch