Vulnerabilidad en Microsoft Exchange Server (CVE-2026-96940) faculta a usuarios autenticados a leer correos ajenos

Microsoft ha emitido un boletín de seguridad urgente tras la detección de la vulnerabilidad crítica CVE-2026-96940 en Microsoft Exchange Server, la cual permite a cualquier atacante que posea una cuenta de usuario autenticada con privilegios básicos dentro del dominio corporativo eludir los controles de acceso y leer de forma arbitraria los correos electrónicos confidenciales de cualquier otro buzón del servidor, incluyendo directores ejecutivos, gerencias legales y responsables de recursos humanos. Según alertaron Cybersecurity Daily Brief y el Microsoft Security Response Center (MSRC), la falla afecta a instalaciones on-premises e híbridas de Exchange 2016 y 2019, demandando la instalación inmediata de las actualizaciones acumulativas oficiales.
1. Alerta Crítica en el Núcleo del Correo Empresarial: La Falla de Autorización CVE-2026-96940
Microsoft Exchange Server continúa constituyendo la columna vertebral de las comunicaciones corporativas para decenas de miles de instituciones financieras, bufetes legales, conglomerados industriales y reparticiones públicas a escala global. A pesar del avance paulatino de los servicios en la nube como Microsoft 365, gran parte de las organizaciones medianas y grandes conservan infraestructuras híbridas o clústeres locales enteros (on-premises) por motivos de soberanía de datos, gobernanza interna y regulaciones de retención documental.
El boletín técnico publicado por el Microsoft Security Response Center cataloga la falla CVE-2026-96940 con un índice de severidad de 8.8 en la escala CVSS v3.1. Aunque la explotación requiere que el actor malicioso cuente con una sesión autenticada previa en el dominio de Active Directory, en el plano táctico de la ciberdelincuencia este requisito representa una barrera insignificante: basta con comprometer la contraseña de un empleado junior, de un pasante o de una cuenta de servicio tercerizada mediante ataques comunes de phishing o pulverización de contraseñas (password spraying) para obtener acceso total e irrestricto a la correspondencia de los directores generales.
La gravedad del vector radica en que la lectura indebida ocurre de manera completamente silenciosa. A diferencia de los incidentes de ransomware que interrumpen la operatoria y alertan a los usuarios con pantallas de rescate, este fallo facilita el espionaje corporativo encubierto durante meses, permitiendo a los adversarios descargar archivos adjuntos con balances financieros, acuerdos de fusiones, secretos comerciales y contraseñas enviadas en texto plano sin alterar el estado de lectura de los correos originales.
"La vulnerabilidad CVE-2026-96940 dinamita el principio básico de confidencialidad del correo electrónico empresarial. Cualquier empleado descontento o atacante que consiga la contraseña de una cuenta de usuario estándar puede leer los correos del departamento legal, ver borradores de adquisiciones corporativas y descargar correspondencia privada del CEO sin disparar alertas visibles en el cliente Outlook."
2. Mecánica Técnica de la Vulnerabilidad: Falla BOLA en Exchange Web Services (EWS)
El análisis forense efectuado sobre el componente afectado revela una grave deficiencia en la validación de permisos a nivel de objeto dentro de los servicios web de Exchange:
- Asignación Indebida de Referencias a Objetos (BOLA / IDOR): La falla reside en la interfaz de programación Exchange Web Services (EWS) y en los controladores del portal Outlook on the Web (OWA). Cuando un cliente autenticado solicita el contenido de un elemento mediante llamadas SOAP o REST utilizando el método `GetItem` o `FindItem`, el despachador de Exchange procesa el identificador único del mensaje (`ItemId`) o la ruta de la carpeta sin cotejar si el token de seguridad del usuario autenticado posee derechos explícitos de lectura (`ReadPermission` o `FullAccess`) sobre el buzón propietario de dicho objeto.
- Resolución Defectuosa del Contexto de Buzón: El servicio asume incorrectamente que, si el token Kerberos o NTLM del usuario pertenece a una cuenta activa dentro del bosque de Active Directory, la solicitud está autorizada para resolver referencias internas generadas por el almacén de base de datos de Exchange (EDB), eludiendo la lista de control de acceso discrecional (DACL) del buzón de destino.
- Exfiltración Automatizada de Adjuntos y Mensajes Completos: Con un script ligero en Python o PowerShell, un atacante con una cuenta básica puede enumerar buzones mediante consultas LDAP rutinarias, iterar sobre los identificadores de buzones VIP (como gerencia general, compras y tesorería) y volcar millones de correos en formato MIME (`.eml`), incluyendo acuerdos de accionistas y transferencias en curso.
- Invisibilidad en el Buzón de la Víctima: Dado que las peticiones se procesan a nivel de backend mediante llamadas EWS de bajo nivel, la extracción no altera las marcas de mensaje no leído (`IsRead = false`) en el cliente Outlook de la víctima ni deja notificaciones de acceso compartido en los registros tradicionales de usuario.
Peligro Secundario: El Caldo de Cultivo Ideal para el Fraude BEC
La capacidad de leer la correspondencia de las áreas financieras en tiempo real proporciona a los atacantes el insumo perfecto para desplegar estafas de Compromiso de Correo Corporativo (Business Email Compromise - BEC). Los ciberdelincuentes conocen al detalle las facturas pendientes de pago, los nombres de los proveedores legítimos y los números de cuenta bancaria, lo que les permite intervenir en el momento exacto para desviar transferencias millonarias hacia cuentas bancarias controladas por mulas financieras.
3. Desafíos de Operación y Mitigación en Clústeres Exchange Locales
La aplicación de parches en infraestructuras locales de Exchange constituye históricamente una de las tareas más delicadas y temidas por los administradores de sistemas Windows:
En organizaciones de gran porte, los servidores de correo operan bajo arquitecturas de Grupos de Disponibilidad de Bases de Datos (DAG - Database Availability Groups). Aplicar una Actualización de Seguridad (SU) o un Paquete Acumulativo (CU) exige poner los servidores en modo de mantenimiento (`Set-ServerComponentState`), mover las copias activas de las bases de datos hacia nodos secundarios, aplicar el instalador con privilegios elevados de Administrador, recompilar los scripts de PowerShell de Exchange y verificar minuciosamente la sincronización de las colas de transporte.
Cualquier error durante el proceso puede provocar la caída de los servicios de OWA, desconfiguraciones en los certificados SSL/TLS o la ruptura de los conectores de retransmisión híbrida con Microsoft 365, lo que a menudo induce a las empresas a posponer las actualizaciones durante semanas, dejando abierta una ventana de vulnerabilidad crítica que los cibercriminales explotan sin piedad.
4. Análisis FinOps y Pérdidas Potenciales por Fuga de Información Estratégica
La evaluación financiera del riesgo pone de manifiesto la asimetría entre el costo del mantenimiento preventivo y el daño patrimonial derivado de un incidente de espionaje corporativo:
Planificar y ejecutar una ventana de mantenimiento de fin de semana para aplicar los parches acumulativos en un clúster DAG de cuatro servidores Exchange representa un costo operativo promedio de USD 1.800 a USD 3.200 en horas extraordinarias de consultoría e ingeniería de sistemas de infraestructura.
En contraposición, una filtración sostenida de correos estratégicos puede provocar quebrantos financieros devastadores:
- Pérdida de licitaciones públicas millonarias por conocimiento previo de las cotizaciones por parte de competidores ilegítimos.
- Desvío de transferencias bancarias mediante fraudes BEC que en el sector corporativo promedian pérdidas de USD 450.000 por incidente exitoso.
- Multas regulatorias por vulneración de secreto bancario, secreto médico o leyes de protección de datos personales que superan con holgura los USD 1,2 millones en sanciones y costos legales.
Este cálculo refuerza la justificación económica (FinOps) de acelerar la migración de buzones hacia esquemas de nube protegidos con cifrado de clave propia de cliente (Customer Key) o, en su defecto, asignar presupuesto prioritario para la contratación de soporte técnico especializado en parches de emergencia.
5. Situación en el Entorno Corporativo Argentino: La Persistencia de Exchange On-Premises
El panorama tecnológico de la República Argentina exhibe una marcada dependencia de servidores Microsoft Exchange heredados:
- Empresas Medianas y Cooperativas de Servicios: Centenares de empresas de manufactura, cooperativas eléctricas y agropecuarias, y distribuidores mayoristas mantienen servidores Exchange 2016 y 2019 operando en sus propios centros de cómputo para eludir los costos recurrentes en dólares de las licencias mensuales en la nube.
- Poder Judicial y Reparticiones Públicas Provinciales: Diversos tribunales de justicia y ministerios provinciales conservan infraestructuras Exchange locales debido a normativas estrictas de soberanía documental que prohíben alojar comunicaciones oficiales en centros de datos fuera del territorio nacional.
- Falta de Auditoría en Protocolos Antiguos: Gran parte de estas instalaciones mantienen habilitados por defecto protocolos y servicios legacy como EWS sin autenticación multifactor (MFA), facilitando que herramientas automatizadas de reconocimiento descarguen gigabytes de correspondencia institucional.
6. Hoja de Ruta en 4 Pasos para Mitigar la Vulnerabilidad en Microsoft Exchange
Plan de acción directivo e inmediato para gerentes de tecnología y administradores de Active Directory:
- Auditoría con el Script Oficial Exchange HealthChecker: Ejecutar la versión más reciente del script oficial de Microsoft (`HealthChecker.ps1`) desde la consola Exchange Management Shell para verificar el número de compilación exacto e identificar si el servidor carece de los parches de seguridad acumulativos.
- Instalación Inmediata de los Parches de Seguridad (Security Updates): Descargar e instalar los paquetes provistos en la guía oficial de MSRC para CVE-2026-96940, ejecutando el instalador indefectiblemente desde una consola de comandos con privilegios elevados de Administrador para asegurar el registro correcto de los binarios.
- Auditoría Forense de Registros de EWS y Servidor Web IIS: Examinar los logs de IIS (`W3C`) en las rutas de EWS (`/EWS/Exchange.asmx`) en busca de peticiones HTTP con códigos de estado 200 que muestren patrones anómalos de consultas hacia buzones no asignados al usuario que originó la sesión.
- Imposición de MFA Obligatorio y Reglas de Client Access: Configurar reglas de acceso de clientes (Client Access Rules) para bloquear el acceso a EWS desde redes públicas de internet y exigir autenticación moderna con doble factor de autenticación para cualquier cliente que se conecte fuera de la red local corporativa.
Fuentes & Referencias Verificadas
¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?
En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.
Contactar a un Consultor