CVE-2026-42897: La Vulnerabilidad Crítica de Microsoft Exchange que Explota Correos Manipulados

CVE-2026-42897: La Vulnerabilidad Crítica de Microsoft Exchange que Explota Correos Manipulados

Aviso sobre el contenido de este artículo: Este artículo tiene carácter exclusivamente educativo e informativo. Su finalidad es la concienciación sobre ciberseguridad y el conocimiento de técnicas de defensa y peritaje digital. No proporciona instrucciones para realizar actividades ilegales ni promueve el acceso no autorizado a sistemas informáticos. Cualquier uso inapropiado de la información aquí publicada es responsabilidad exclusiva del usuario y puede constituir un delito bajo el Código Penal español (arts. 197 bis y siguientes). Si necesitas peritaje informático o asesoramiento legal ante un incidente de seguridad, contacta con CiberPerito360.

CVE-2026-42897: La Vulnerabilidad Crítica de Microsoft Exchange que Explota Correos Manipulados

El 14 de mayo de 2026, Microsoft divulgó la vulnerabilidad CVE-2026-42897, una falla crítica de tipo Cross-Site Scripting (XSS) en Outlook Web Access (OWA) de Microsoft Exchange Server. Con una puntuación CVSS de 8.1, la vulnerabilidad permite a un atacante enviar un correo electrónico especialmente diseñado que, al ser abierto en OWA, ejecuta código JavaScript arbitrario en el contexto del navegador de la víctima. Un día después, la CISA (Agencia de Seguridad de Infraestructuras de EE.UU.) añadió CVE-2026-42897 a su catálogo de vulnerabilidades explotadas activamente. Desde la perspectiva del perito informático, este tipo de vulnerabilidad tiene implicaciones directas en la seguridad del correo corporativo y en la validez legal de las comunicaciones comprometidas.

Contexto: ¿Qué es CVE-2026-42897 y Cómo Funciona?

La vulnerabilidad reside en el componente de renderizado de correo electrónico del Outlook Web Access (OWA). Un atacante puede enviar un correo con código HTML/JavaScript malicioso incrustado. Si el destinatario abre el correo en OWA con ciertas condiciones de configuración activas, el código se ejecuta en el navegador con los permisos de sesión del usuario autenticado. Esto puede permitir el robo de cookies de sesión, la redirección a páginas de phishing, la descarga de malware o la exfiltración de contenido del buzón.

Sistemas Afectados

  • Microsoft Exchange Server 2016 (instalaciones on-premises)
  • Microsoft Exchange Server 2019 (instalaciones on-premises)
  • Microsoft Exchange Server Subscription Edition (SE) RTM

Exchange Online (Microsoft 365) no está afectado. Solo las instalaciones on-premises son vulnerables. Sin embargo, muchas empresas españolas medianas y grandes, así como numerosos ayuntamientos y administraciones, mantienen instalaciones locales de Exchange.

Sección Técnica: El Vector de Ataque

El ataque funciona en tres fases. Primero, el atacante envía un correo electrónico con payload XSS al destinatario objetivo. Segundo, el destinatario abre el correo en OWA desde su navegador. Tercero, el payload se ejecuta, pudiendo realizar acciones como: captura del token de sesión HTTP-Only (si no está correctamente protegido), lectura de correos en el buzón, envío de correos en nombre de la víctima, o descarga silenciosa de archivos maliciosos.

La CISA requirió a todas las agencias federales estadounidenses aplicar las mitigaciones antes del 29 de mayo de 2026. Microsoft publicó una mitigación automática para Exchange 2016, 2019 y SE a través del Servicio de Mitigación de Emergencias (EM Service).

Impacto para Empresas Españolas

Las organizaciones españolas con Exchange on-premises tienen una ventana de exposición crítica. Un atacante que explote CVE-2026-42897 puede comprometer buzones de directivos, robar comunicaciones confidenciales o preparar un ataque de phishing interno muy convincente. Desde el punto de vista del perito informático, una brecha de este tipo puede invalidar la autenticidad de comunicaciones corporativas posteriores y complicar significativamente la cadena de custodia digital en procedimientos judiciales futuros.

Qué Debe Hacer Tu Empresa Ahora Mismo

  • Verificar la versión de Exchange: Confirmar si se usa Exchange on-premises o Exchange Online
  • Activar el Exchange EM Service si no está habilitado, para recibir la mitigación automática
  • Aplicar el parche oficial en cuanto Microsoft lo publique
  • Revisar los logs de OWA buscando accesos inusuales o patrones de correos con HTML complejo
  • Restringir temporalmente las funciones HTML en correos entrantes si es operativamente viable
  • Contactar con un perito informático si se sospecha que la vulnerabilidad ya fue explotada, para preservar evidencias y evaluar el alcance

El Perito Informático ante una Brecha por CVE-2026-42897

Si la vulnerabilidad fue explotada, el perito realiza: análisis de los logs de OWA y del servidor Exchange para detectar el correo malicioso y la ejecución del payload, forense de los buzones comprometidos, evaluación de qué información fue accedida o exfiltrada, y documentación del incidente para la notificación a la AEPD (si hay datos personales comprometidos) y para posibles acciones legales. La autenticidad del correo malicioso original, incluyendo sus cabeceras y el payload técnico, queda certificada en el informe pericial.

Preguntas Frecuentes sobre CVE-2026-42897

¿Exchange Online también está afectado por CVE-2026-42897?

No. Microsoft ha confirmado expresamente que Exchange Online (Microsoft 365) no está afectado. Solo las instalaciones on-premises de Exchange Server 2016, 2019 y SE son vulnerables.

¿Cómo sé si mi Exchange ya fue comprometido?

Indicadores de compromiso incluyen: accesos a OWA desde IPs inusuales, correos enviados desde buzones sin conocimiento del usuario, cambios en reglas de reenvío del correo, y presencia de correos con código JavaScript incrustado en los logs de recepción.

¿Qué es el Exchange EM Service y cómo se activa?

El Exchange Emergency Mitigation Service es un componente que permite a Microsoft aplicar mitigaciones temporales automáticamente en servidores Exchange. Requiere conectividad a internet desde el servidor Exchange. Se configura desde el Exchange Management Shell.

¿Es posible detectar el exploit antes de que cause daño?

Con un WAF (Web Application Firewall) bien configurado y reglas específicas para XSS en correos entrantes, es posible bloquear intentos de explotación. Herramientas SIEM con reglas específicas para CVE-2026-42897 también pueden detectar el intento antes de que el payload se ejecute.

¿Puede usarse esta vulnerabilidad para ataques de phishing interno?

Sí, y es uno de los vectores más peligrosos. Un correo aparentemente legítimo de un remitente interno conocido, que explota CVE-2026-42897, puede redirigir a páginas de captura de credenciales casi indetectables para el usuario.

¿Cuánto tiempo suele pasar entre la divulgación y el parche permanente?

Para Exchange, Microsoft suele tardar entre 2 y 8 semanas en publicar un parche acumulativo completo. La mitigación automática reduce el riesgo inmediato, pero el parche definitivo es necesario para la corrección completa.

¿Notifica la AEPD si el exploit accedió a datos personales?

Si la explotación de CVE-2026-42897 resultó en acceso a datos personales (correos con datos de clientes, empleados, pacientes, etc.), es una brecha de datos bajo el RGPD que debe notificarse a la AEPD en 72 horas si supone riesgo para los afectados.

¿Puede el perito certificar que el correo malicioso no fue enviado por el empleado?

Sí. El análisis forense de las cabeceras del correo, los logs del servidor y el código del payload puede demostrar que el correo fue enviado externamente y que las acciones realizadas en OWA fueron consecuencia de la explotación, no de una acción voluntaria del empleado.

Pregunta Abierta al Público

¿Mantiene tu organización servidores Microsoft Exchange on-premises? ¿Has aplicado ya las mitigaciones para CVE-2026-42897? Comparte tu experiencia sin incluir información técnica interna, credenciales o datos sensibles.

Respuesta Urgente ante CVE-2026-42897 con CiberPerito360

Si sospechas que tu Exchange fue comprometido o necesitas verificar si las mitigaciones están correctamente aplicadas, CiberPerito360 ofrece análisis forense urgente de servidores Exchange y elaboración de informes para notificación a la AEPD y a otras autoridades. Contacta con nosotros para una evaluación urgente.

Referencias:
The Hacker News — CVE-2026-42897 | NVD NIST — CVE-2026-42897 | Microsoft Community Hub — Exchange CVE-2026-42897

Escrito por

Amelia Pérez

Analista de ciberseguridad y consultora en protección de datos personales (RGPD). Licenciada en Ingeniería Informática con máster en Ciberseguridad. Especialista en análisis de amenazas digitales, gestión de incidentes de seguridad y protección de la privacidad online. Colabora con Ciberperito360 en la elaboración de informes técnicos y la divulgación sobre seguridad digital.