martes, 6 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Sistemas y automatización

Exchange Server: el SU de septiembre V2 cierra la lectura de buzones ajenos

·2 fuentes

Por InfraCrew Editorial · Criterios editoriales y correcciones

El SU de septiembre 2026 V2 corrige CVE-2026-96940, que permite a un usuario autenticado leer buzones ajenos de la misma organización. El SU original no cubre. Exchange 2016 y 2019 solo lo reciben con ESU de periodo 2.

Archivadores de buzones con uno cerrado con pestillo, calendario de septiembre anotado SU V2 y un servidor de correo, con una etiqueta InfraCrew en el lomo.

Microsoft ha vuelto a publicar la actualización de seguridad de septiembre de 2026 para Exchange Server, esta vez en versión 2. El paquete nuevo corrige CVE-2026-96940, un fallo de autorización con CVSS 8.8 que permite a un usuario ya autenticado de la organización leer correo y adjuntos de otros buzones. Quien instaló el SU original de septiembre no queda cubierto: hace falta el paquete V2. Microsoft no indica explotación activa.

Por qué el SU de septiembre no basta

El detalle incómodo es de calendario. El SU de septiembre salió, muchos servidores lo instalaron y la conversación parecía cerrada. La versión 2, documentada como SU10v2 y asociada en Exchange SE al KB5129955, añade este fallo y se publicó antes de lo que el ritmo habitual de Exchange dejaba esperar. El equipo que ya figura como «al día» en el inventario de septiembre sigue siendo vulnerable a esta lectura cruzada de buzones.

CVE-2026-96940 es una elevación de privilegios por autorización débil. El vector es de red, exige un usuario autenticado y no pide interacción de la víctima. El impacto que describen las notas de la actualización es acceso a buzones ajenos dentro de la misma organización, correo y adjuntos incluidos. No cruza la frontera de inquilino. No es un fallo anónimo desde Internet ni una toma del bosque de Active Directory. Es, dentro de casa, una llave que no debería existir.

-InfraCrew dice: El parte de «septiembre aplicado» acaba de caducar sin cambiar de mes.-

Qué builds reciben el paquete

Exchange Server Subscription Edition RTM recibe el paquete de forma ordinaria, KB5129955. Exchange Server 2019 en CU14 o CU15 y Exchange Server 2016 en CU23 solo lo reciben dentro del programa de Extended Security Update de periodo 2, de pago y no prorrogable según Microsoft. Quien siga en 2016 o 2019 sin ese ESU no tiene este arreglo. El fallo no les desaparece por estar fuera de soporte: simplemente dejan de recibir el paquete.

Microsoft descubrió el problema de forma interna y, en el momento de la republicación, no cita explotación conocida. Eso no lo convierte en teórico para quien administra buzones compartidos, delegaciones y cuentas de servicio. Un usuario válido, o una cuenta ya robada dentro de la organización, basta para el escenario que describe el aviso. La confidencialidad del buzón es el daño, no la caída del servicio.

La ventana no es un clic

Instalar un SU de Exchange sigue siendo una ventana de verdad: servicios parados, copia previa y un ojo en lo que el paquete toca. Coberturas técnicas del V2 han señalado incidencias conocidas de calendario y de free/busy híbrido. Conviene leer la nota del KB5129955 antes de aprobar la noche, no después de que agenda y disponibilidad híbrida empiecen a quejarse. El arreglo de seguridad no excusa saltarse esa página.

-InfraCrew dice: Free/busy híbrido y un SU nuevo en la misma frase es la definición de «cinco minutos» que nadie firma.-

Tampoco hace falta dramatizar. No hay, en las fuentes oficiales consultadas, evidencia de campaña masiva ni de ransomware ligado a este CVE. El motivo para moverse es que el SU ya instalado no cierra este agujero. El acceso parte de una cuenta de la casa y el buzón ajeno es justo el sitio donde vive el correo que no se quería enseñar.

Qué revisar el lunes

Inventario de versiones, no de «septiembre sí o no». En SE, comprobar que el V2 está realmente aplicado. En 2016 y 2019, comprobar si existe ESU de periodo 2 antes de prometer el parche. Si no existe, el plan ya no es solo de cambio: es de ciclo de vida. Y mientras el V2 no esté, restringir lo que una cuenta comprometida puede hacer sigue siendo el control que el fallo no sustituye. Microsoft no ofrece, en el material revisado, un workaround que reemplace al paquete.

Diccionario de la Crew

CVE — Identificador público de una vulnerabilidad. Este aviso trata CVE-2026-96940.
ESU — Extended Security Update, programa de pago con el que Microsoft sigue publicando correcciones de seguridad para versiones de Exchange ya fuera de soporte general. El periodo 2 cubre, entre otros, este paquete de 2016 y 2019.

Microsoft | https://support.microsoft.com/en-us/servicing/exchange/server/update/2026/5129955
Messageware | https://www.messageware.com/microsoft-reissues-september-2026-exchange-server-updates/

Fuentes consultadas

También te puede interesar