BRIEFING DE SEGURIDAD · 13.08.2026 DEENFRES

Estrategia y Gobernanza

Exchange-Zero-Day CVE-2026-42897: OWA-Spoofing obliga a los CISOs de DACH a parchear de inmediato

Por Alec Chizhik · 26 de mayo de 2026 · 10 min de lectura

CVE-2026-42897 afecta a Microsoft Exchange Server en su punto más vulnerable: Outlook Web Access. Un correo manipulado es suficiente para ejecutar JavaScript en el contexto del navegador de la víctima, sin necesidad de hacer clic en un adjunto ni confirmar macros. Esto convierte este Zero-Day en relevante para cualquier pyme que aún utilice Exchange on-prem, y en la región DACH son claramente más de los que sugieren las estadísticas de migración a la nube.

Lo más importante en resumen

  • CVE-2026-42897 (CVSS 8.1). Vulnerabilidad de spoofing y XSS en Exchange Server OWA, revelada por Microsoft el 14.05.2026 – en explotación activa según MSRC y CISA.
  • Afectados. Exchange Server Subscription Edition, Exchange Server 2016, Exchange Server 2019. Quien utilice una de estas versiones sin el parche actualizado está expuesto.
  • Vector de ataque. Correo manipulado enviado a un buzón OWA – bajo ciertas condiciones de interacción, se ejecuta JavaScript en el contexto del navegador. No es necesario hacer clic en un adjunto.
  • CISA-KEV desde el 15.05.2026. El plazo límite para las agencias federales de EE.UU. es el 29.05.2026 – para los CISO de la región DACH, un indicador de 14 días al que deberían ajustarse los ciclos de parcheo.
  • Medidas inmediatas. Verificar el Exchange Emergency Mitigation Service (EM Service) – la mitigación automática se ejecuta en sistemas compatibles. Si no es el caso, iniciar manualmente la herramienta EOMT (Exchange On-Premises Mitigation Tool). Configurar el SOC para monitorizar sesiones OWA y nuevas reglas de reenvío automático. Microsoft aún está preparando un Cumulative Update clásico.

Relacionado:DORA y NIS2: Por qué las auditorías bancarias chocan ahora  /  MFA adaptativo: la configuración predeterminada no es suficiente

¿Qué es CVE-2026-42897? CVE-2026-42897 es una vulnerabilidad combinada de spoofing y cross-site scripting en Microsoft Exchange Server. A través de un correo manipulado en Outlook Web Access (OWA), es posible ejecutar JavaScript en el contexto del navegador de la víctima, sin necesidad de hacer clic en un adjunto. Microsoft confirma su explotación activa, y ya figura en la lista CISA-KEV. Afecta a Exchange Server Subscription Edition, 2016 y 2019.

Por qué este Zero-Day es crítico para las pymes de la región DACH

Exchange on-prem no ha desaparecido en los entornos de las pymes de la región DACH; muchas empresas mantienen configuraciones híbridas en las que el componente web de Outlook actúa como solución de respaldo para equipos externos o teletrabajo, expuesto en la red. Esta es precisamente la configuración que buscan los atacantes: un endpoint OWA accesible vía HTTPS, un correo de phishing con contenido manipulado y la ejecución se produce en el navegador de la víctima, con todos los permisos que tenga la sesión OWA. En la práctica, esto significa acceso a la bandeja de entrada, la libreta de direcciones y, en muchas configuraciones, también a los calendarios compartidos y las reglas de Outlook.

Los textos de los avisos de Microsoft suelen estar formulados de manera neutral en estos casos. «Spoofing» suena a falsificación en la traducción, pero en combinación con «XSS en OWA» equivale a ejecución de código en el navegador de un frontend de correo de confianza. Quien considere «spoofing» como algo inofensivo, subestima el potencial de daño. Este es precisamente el punto en el que un número CVE se convierte en un riesgo real de incidente.

El modelo típico de ataque en seis pasos

Paso 1 – Descubrimiento de OWA: El atacante escanea en busca de puntos finales de OWA, normalmente bajo mail.empresa.es/owa o variantes de subdominios. Estos suelen ser rápidamente localizables a través de servicios similares a Shodan.

Paso 2 – Verificación de versión: A partir de las cabeceras HTTP de respuesta o de los marcadores de la página de inicio de sesión de OWA, a menudo es posible deducir la versión de Exchange hasta el nivel de Cumulative Update. Las versiones sin parchear se añaden a una lista de objetivos.

Paso 3 – Correo de phishing con carga útil desencadenante: Se construye un correo de manera que, al abrirse en OWA, ciertos elementos HTML sean analizados incorrectamente por el renderizador. Esto desencadena la condición XSS.

Paso 4 – Ejecución de JavaScript en el contexto de OWA: El código ejecutado se ejecuta con la sesión de la víctima. Puede leer todo lo que OWA tiene permitido leer, incluidos borradores de correos, adjuntos y reglas de reenvío automático.

Paso 5 – Persistencia mediante reglas de Outlook: A través de la sesión comprometida, es posible establecer reglas de reenvío automático que copien los correos entrantes a direcciones externas. Estas reglas sobreviven al final de la sesión y suelen ser invisibles en muchas auditorías estándar.

Paso 6 – Movimiento lateral: Desde el buzón de correo se recopilan entradas de la libreta de direcciones y se preparan correos de seguimiento dirigidos a nivel de dirección o funciones financieras. Esto marca la transición del acceso inicial a la fase de compromiso de correo empresarial.

16 %
Porcentaje mundial de buzones Exchange on-prem (Statista 2023)
Según Statista, en 2023 solo alrededor del 16 % de los buzones de correo Exchange a nivel mundial seguían siendo on-prem, mientras que el resto correspondía a Exchange Online. En el ámbito DACH (Alemania, Austria y Suiza), las pymes superan este promedio: muchas empresas operan con configuraciones mixtas, en las que las páginas de inicio de sesión de OWA siguen siendo accesibles durante años, mientras se completa la migración principal. Precisamente estas configuraciones híbridas son el principal objetivo de ataques para CVE-2026-42897.

Qué debe estar operativo para el lunes

Inmediato – Inventario y activación de mitigación: identificar todas las instancias de servidores Exchange, verificar el estado del Cumulative Update y controlar el estado del Exchange Emergency Mitigation Service. En sistemas compatibles, Microsoft activa la mitigación automáticamente, aunque el parche permanente aún está en preparación. Donde el servicio EM no funcione, desplegar manualmente la herramienta Exchange On-Premises Mitigation Tool (EOMT). En configuraciones distribuidas (roles de buzón, Edge y transporte de concentradores), tratar cada rol por separado y planificar el reinicio del servicio.

Corto plazo – Verificación de exposición de OWA: ¿Qué puntos finales de OWA son accesibles desde Internet? ¿Es posible ocultar los puntos finales no necesarios detrás de una VPN o un gateway de Zero Trust? Revisar las políticas de acceso condicional si existe una configuración híbrida con Entra ID.

Detección – Análisis SOC de los últimos 30 días: revisar los registros de los servidores de correo en busca de sesiones OWA inusuales y cambios en las reglas de reenvío automático. Microsoft aún no ha publicado IOCs a nivel de paquete o forenses en este momento, por lo que la detección propia del SOC debe basarse en comportamientos anómalos de sesiones OWA, nuevas reglas de bandeja de entrada con reenvío automático y patrones inusuales de User-Agent.

Refuerzo posterior: endurecer las cabeceras de Content-Security-Policy para OWA, limitar la ejecución de JavaScript para contenidos de correo no confiables y ajustar las reglas de filtrado de correo para los patrones desencadenantes descritos en los IOCs.

«El spoofing en OWA es la traducción amable de Microsoft para ‘JavaScript se ejecuta en vuestro frontend de correo’. Quien lo clasifique como de prioridad media en una lista de parches no ha leído la etiqueta CVE… o no ha entendido las consecuencias.»

Recomendaciones del BSI y disciplina de actualización en la región DACH

En el pasado, el BSI ha emitido recomendaciones inmediatas claras ante vulnerabilidades comparables en Exchange (como la oleada de ProxyLogon en 2021) y, al mismo tiempo, ha documentado lo difícil que resulta para muchas pymes de la región DACH cerrar un ciclo de parches para Exchange en menos de 14 días. Las razones principales no han cambiado: estados mixtos de actualizaciones acumulativas, incompatibilidades de scripts con herramientas de terceros y disponibilidad de ventanas de mantenimiento durante el fin de semana.

Para la CVE-2026-42897, la expectativa está clara: parchear en un plazo de 48 horas o mantener un workaround compensatorio. Quien no lo consiga, debería al menos retirar el componente OWA de Internet hasta que el parche se aplique correctamente. Esto es operativamente impopular, pero considerablemente menos grave que un informe de incidente en la reunión de la junta directiva.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque la desbloquea.

¿Es suficiente una actualización acumulativa para cerrar la brecha?

Actualmente no. Microsoft no ha lanzado un parche de seguridad clásico en el momento de la divulgación el 14.05.2026, sino una mitigación automática a través del Exchange Emergency Mitigation Service. Esta se ejecuta automáticamente en sistemas on-prem compatibles, mientras que el parche permanente está en preparación. Por lo tanto, la prioridad inicial es el estado de la mitigación, no el nivel de la actualización acumulativa.

¿Qué hacer si la ventana de mitigación no es viable en 48 horas?

La fecha límite del CISA KEV para las agencias federales estadounidenses es el 29.05.2026, un anclaje realista para los CISO de la región DACH. Si la mitigación no se implementa en 48 horas: retirar temporalmente el endpoint de OWA de Internet (configuración del servidor web o regla de firewall) y redirigir el acceso al correo a través de Outlook de escritorio o la aplicación móvil. Además, activar filtros de correo para patrones de sesión OWA inusuales y reglas de bandeja de entrada recién creadas.

¿Están afectados Exchange Online y Microsoft 365?

Según el estado actual del aviso de Microsoft, la CVE-2026-42897 afecta a las versiones on-prem de Exchange Server Subscription Edition, 2016 y 2019. Microsoft 365 es parcheado centralmente por el proveedor en la nube, por lo que, desde la perspectiva del usuario, no hay necesidad de actuar, aparte de mantener la vigilancia general frente a oleadas de phishing.

¿Cómo se manifiesta un ataque exitoso en el SOC?

Indicadores típicos: sesión OWA inusual desde un rango de IP geográficamente sospechoso, reglas de Outlook recién creadas con reenvío automático a direcciones externas, descargas de adjuntos inusuales en sesiones OWA, borradores de correo con destinatarios atípicos. Microsoft ha publicado firmas IOC concretas en el aviso; integrarlas en las reglas del SIEM.

¿Qué referencias oficiales son determinantes?

Las fuentes primarias son el aviso del Microsoft Security Response Center sobre la CVE-2026-42897 y la correspondiente entrada en el CISA KEV. El BSI suele remitirse en sus actualizaciones de situación a estos avisos de Microsoft. Los operadores de infraestructuras críticas deberían, además, estar atentos a su propia lista de distribución UP-KRITIS y a las advertencias relevantes del CERT-Bund.

Más de la red MBF Media

cloudmagazinPlatform Engineering para Compliance: los IDP imponen NIS2 y DORAMyBusinessFuturePlan de crisis en lugar de PR de crisis: cuatro decisiones para pymesDigital ChiefsNIS2 y el EU AI Act muestran el skill gap

Fuente de la imagen: generada por IA (julio 2026)

Lectura adicional

Una revista de Evernine Media GmbH