Saltar al contenido
Mark-Co Digital
Ciberseguridad

Exchange Server: parche urgente y fin de las actualizaciones de 2016 y 2019

Microsoft corrigió CVE-2026-96940, una falla de Exchange Server que permite leer buzones ajenos con una cuenta de la empresa. Exchange 2016 y 2019 solo reciben el parche con ESU pago, que termina en octubre de 2026. Qué hacer y cómo planificar la migración.

6 min de lectura Investigado y publicado con Claude

Ilustración de un servidor junto a dos sobres de correo y un candado abierto naranja, con el título Exchange en riesgo
En este artículo
  1. Qué corrige la actualización
  2. Qué versiones están afectadas
  3. El problema de fondo: Exchange 2016 y 2019 se quedan sin parches
  4. Cuáles son las opciones para migrar
  5. Qué hacer ahora
  6. Preguntas frecuentes
  7. ¿Necesitás ayuda?
  8. Fuentes

Si tu empresa todavía tiene un servidor Exchange propio, instalá ya la actualización de seguridad "September 2026 V2": corrige CVE-2026-96940, una falla que permite a cualquier usuario con cuenta leer los correos y adjuntos de otros buzones de la misma organización. Y si ese servidor es Exchange 2016 o 2019, hay un problema mayor: solo recibe el parche si pagaste el programa de actualizaciones extendidas (ESU), que termina en octubre de 2026 sin más prórrogas. Si usás Exchange Online (Microsoft 365), no tenés que hacer nada.

Qué corrige la actualización#

Microsoft publicó a principios de octubre de 2026 una actualización fuera de su ciclo habitual para CVE-2026-96940, una vulnerabilidad de autorización débil en Exchange Server con un puntaje CVSS de 8.8 (alto), según Security Affairs y la guía de seguridad de Microsoft.

En palabras del aviso citado por Security Affairs, un atacante autenticado que la aproveche puede "acceder sin autorización a los buzones de otros usuarios dentro de la misma organización y leer mensajes y adjuntos". No permite saltar de una organización a otra, aclara The Hacker News.

¿Por qué importa si el atacante necesita una cuenta? Porque conseguir la contraseña de un empleado es justamente lo que buscan el phishing y las filtraciones de claves. Con esta falla, una sola cuenta comprometida (la de una pasante, la de una casilla genérica de ventas) alcanza para leer el correo de la dirección, de administración o de cualquier otra persona.

Qué versiones están afectadas#

Según Help Net Security y Security Affairs, la actualización se aplica a:

Versión Estado
Exchange Server Subscription Edition (SE) RTM Afectada, recibe el parche
Exchange Server 2019 CU14 y CU15 Afectada, parche solo con ESU Período 2
Exchange Server 2016 CU23 Afectada, parche solo con ESU Período 2
Exchange Online (Microsoft 365) Corregida del lado de Microsoft, sin acción

Microsoft encontró la falla internamente y no tiene registro de ataques que la estén usando, pero la califica como de explotación "más probable" y recuerda que fallas parecidas ya fueron atacadas en el pasado, de acuerdo con Help Net Security.

La publicación fue algo desprolija: se trata de una versión "V2" de la actualización de septiembre, que salió antes de lo previsto y con parte de la documentación todavía sin publicar, según Cyber Security News.

El problema de fondo: Exchange 2016 y 2019 se quedan sin parches#

Exchange 2016 y 2019 ya están fuera de soporte. Microsoft abrió un segundo período pago de actualizaciones extendidas (ESU Período 2) que cubre de mayo a octubre de 2026, y aclaró que no habrá más extensiones, según Cyber Security News y SC Media. Messageware precisa que el programa termina el 31 de octubre de 2026.

Eso tiene dos consecuencias directas para una pyme:

  • Si no compraste ESU, tu Exchange 2016 o 2019 no recibe el parche de CVE-2026-96940. La falla queda abierta.
  • Aunque lo hayas comprado, desde noviembre de 2026 cualquier vulnerabilidad nueva en esas versiones queda sin corregir, como advierte Messageware.

Un servidor de correo expuesto a internet y sin parches es de los blancos más buscados. Ya lo vimos este mes con la falla crítica explotada en Fortinet FortiMail y con los zero-day de Citrix NetScaler: los equipos de borde y de correo son la primera puerta que prueban los atacantes.

Cuáles son las opciones para migrar#

Microsoft recomienda pasar a Exchange Server SE o migrar a Microsoft 365, según SC Media. En la práctica:

  • Exchange 2019 a Exchange SE: se puede actualizar en el mismo servidor (in-place), según Messageware. Es el camino más corto si querés seguir con correo propio.
  • Exchange 2016 a Exchange SE: no hay actualización directa en el mismo equipo; hay que instalar servidores SE nuevos y mover los buzones, explica Messageware.
  • Correo en la nube: Exchange Online u otra plataforma administrada. Te sacás de encima los parches del servidor, a cambio de una suscripción mensual por usuario.

Cualquiera sea el camino, al mover el correo conviene revisar de paso la autenticación del dominio (SPF, DKIM y DMARC) para que los mensajes no terminen en spam.

Qué hacer ahora#

  1. Confirmá qué tenés. Fijate qué versión y qué actualización acumulativa (CU) corre en cada servidor Exchange.
  2. Instalá la actualización "September 2026 V2" en todos los servidores Exchange y en los equipos que tengan instaladas las herramientas de administración de Exchange, como recomienda Microsoft según Help Net Security.
  3. Si tenés 2016 o 2019 sin ESU, tratá el servidor como vulnerable: limitá el acceso desde internet todo lo posible, forzá el cambio de contraseñas sospechosas y activá doble factor donde se pueda.
  4. Revisá quién accede a qué. Mirá permisos de buzones y accesos recientes a casillas sensibles (dirección, administración, recursos humanos).
  5. Definí la migración esta semana, no en noviembre. Elegí destino, armá un calendario y hacé un backup completo antes de tocar nada.

Y si en la oficina además usan LibreOffice u OpenOffice, sumá a la lista la actualización por la falla que ejecuta código al abrir planillas.

Preguntas frecuentes#

¿Me afecta si uso Microsoft 365?#

No. Para Exchange Online, Microsoft ya aplicó la corrección del lado del servicio y no hace falta ninguna acción, según The Hacker News.

¿Puede atacarme alguien de afuera sin usuario?#

Esta falla requiere una cuenta válida de la organización. El riesgo real aparece cuando una contraseña de empleado se filtra o se roba con phishing.

¿Qué pasa si no pago ESU para Exchange 2016 o 2019?#

No recibís la actualización que corrige CVE-2026-96940. Y desde noviembre de 2026 nadie recibe parches para esas versiones, haya pagado o no, porque Microsoft confirmó que no habrá más extensiones (SC Media).

¿Hay ataques usando esta falla?#

Microsoft dice que no tiene conocimiento de explotación activa, pero la considera de explotación "más probable" (Help Net Security).

¿Necesitás ayuda?#

En Mark-Co Digital ayudamos a pymes a ordenar su infraestructura y a mover servicios críticos sin cortar la operación. Si querés evaluar qué hacer con tu servidor de correo, mirá nuestro servicio de cloud e infraestructura, el de backups y seguridad y la configuración de SPF, DKIM y DMARC, o escribinos.

Fuentes#

Compartí este artículo

WhatsApp LinkedIn X

Servicios relacionados

Seguí leyendo

Contanos qué necesitás

Respondemos cada consulta con una propuesta concreta para tu proyecto.

Usamos cookies de analítica para entender cómo se usa el sitio y mejorarlo. Más info