CVE-2026-42897: zero-day en Exchange OWA explotado sin parche

Abres un correo en Outlook Web Access. No haces clic en ningún enlace, no ejecutas ningún archivo, no aceptas ningún prompt. Solo abres el correo. Y eso es suficiente para que un atacante ejecute JavaScript en el contexto de tu sesión autenticada en Exchange Server. Es exactamente lo que hace CVE-2026-42897, y se está explotando activamente desde el 14 de mayo de 2026, sin parche permanente disponible hasta esta fecha.
Qué es CVE-2026-42897
La vulnerabilidad está clasificada como XSS (Cross-Site Scripting) en Outlook Web Access (OWA) de Exchange Server on-premises. El CVSS es 8.1 —alto— y la categoría oficial de Microsoft es spoofing, porque el código malicioso se ejecuta en el contexto del navegador de la víctima, suplantando la interfaz legítima de OWA.
La falla está en cómo Exchange renderiza ciertas partes de los mensajes HTML en OWA: la entrada no se sanitiza correctamente antes de incluirse en la página, lo que permite que un atacante inyecte JavaScript arbitrario que el navegador de la víctima ejecutará con todos los permisos de la sesión autenticada.
Según el Microsoft Community Hub, las versiones afectadas son:
- Exchange Server 2016 CU23
- Exchange Server 2019 CU14 y CU15
- Exchange Server SE RTM
Exchange Online no está afectado. Pero cualquier organización que corra Exchange on-premises en esas versiones —y son muchas, en gobiernos, bancos, hospitales e industrias— está expuesta.
Cómo funciona el ataque en la práctica
El flujo es simple y eficaz. El atacante envía un correo con un payload de JavaScript incrustado en el cuerpo HTML del mensaje. Cuando el destinatario abre el correo vía OWA, el navegador del usuario procesa el HTML y ejecuta el script inyectado, sin que se necesite ninguna interacción adicional. Ningún clic, ninguna descarga, ninguna macro.
Una vez ejecutado, el JavaScript tiene acceso total a la sesión autenticada de la víctima en OWA. Eso significa que el atacante puede:
- Extraer cookies de sesión para un secuestro posterior
- Ejecutar acciones autenticadas en nombre del usuario (leer correos, crear reglas de bandeja de entrada, exfiltrar contactos)
- Hacer pivot dentro de la infraestructura si el usuario comprometido tiene permisos elevados en Exchange
- Instalar puertas traseras en reglas de bandeja de entrada que persisten incluso después de cambiar la contraseña
Bleeping Computer confirma que Microsoft verificó explotación activa incluso antes de la divulgación pública: el clásico escenario zero-day en el que el CVE se registra con exploits ya circulando. La CISA agregó el CVE al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 15 de mayo, un día después de la divulgación.
La situación del parche, y lo que cambia para quien está en el ESU
Hasta el momento de esta publicación, Microsoft no ha lanzado un parche permanente. La empresa afirma que publicará actualizaciones de seguridad para Exchange SE RTM, Exchange 2016 CU23, Exchange 2019 CU14 y CU15. El detalle crítico: las actualizaciones para Exchange 2016 y 2019 se liberarán solo para clientes inscritos en el Período 2 del programa ESU (Extended Security Updates). El Período 1 terminó en abril de 2026: las organizaciones que no renovaron la inscripción no recibirán el parche permanente para esos dos releases.
Si administras Exchange 2016 o 2019 y no estás en el ESU Período 2, la ventana de exposición es indefinida. Es el escenario que históricamente precede a compromisos a gran escala, como vimos con el caso Trellix, donde un acceso no autorizado estuvo activo durante semanas antes de ser detectado.
Qué hacer ahora: mitigaciones disponibles
Existen dos opciones mientras el parche permanente no llega.
EEMS habilitado: la mitigación automática
El Exchange Emergency Mitigation Service (EEMS) es una función que Microsoft usa para distribuir mitigaciones temporales automáticamente, sin esperar a un ciclo completo de parcheo. Para servidores con EEMS activo, la mitigación M2.1.x ya fue publicada y debería estar aplicada automáticamente en los builds compatibles.
Para verificar si la mitigación se aplicó, usa el Exchange Health Checker, el script oficial de Microsoft que genera un informe HTML con una sección dedicada al estado del EEMS. Ejecuta en Exchange Management Shell:
.\HealthChecker.ps1 -Server <NombreDelServidor> -OutputFilePath C:\Temp\El informe indicará si M2.1.x está activo. Si no lo está, verifica que el servicio EEMS tenga conectividad con los endpoints de Microsoft: necesita acceso de salida a officeclient.microsoft.com.
EEMS deshabilitado o sin acceso externo
Si el servidor no tiene EEMS o está aislado de internet (algo común en entornos gubernamentales e industriales), el camino es el EOMT (Exchange On-Premises Mitigation Tool) ejecutado manualmente en cada servidor afectado. El EOMT aplica las mismas reglas de mitigación de forma offline.
Para identificar rápidamente qué servidores Exchange hay en tu entorno y en qué versión:
Get-ExchangeServer | Select-Object Name, Edition, AdminDisplayVersion | Sort-Object AdminDisplayVersionEsto devuelve todos los servidores Exchange registrados en el AD, con versión y edición, facilitando priorizar cuáles necesitan atención inmediata. Si ya usas scripts de monitoreo de eventos de seguridad, como abordamos en auditoría de registros con PowerShell en Windows, vale la pena agregar alertas para inicios de sesión vía OWA fuera del horario laboral mientras la mitigación está activa.
Efectos colaterales de la mitigación
La mitigación M2.1.x introduce restricciones en el procesamiento de HTML en OWA que rompen dos comportamientos:
- La impresión de calendario desde OWA puede fallar: usa Outlook de escritorio o una captura de pantalla como alternativa
- Las imágenes en línea en el panel de lectura pueden no aparecer: indica a los usuarios que envíen imágenes como adjuntos o usen Outlook de escritorio
Son inconvenientes menores frente al riesgo de tener sesiones OWA comprometidas.
Lo que este CVE revela sobre Exchange on-prem
CVE-2026-42897 no es el primer zero-day de esta naturaleza en Exchange, y probablemente no será el último. En 2026 ya tuvimos múltiples CVEs críticos en infraestructura on-premises, incluido el CVE-2026-45585 en BitLocker, que también llegó sin parche en la divulgación.
La lección recurrente: las organizaciones que mantienen Exchange on-premises por razones legales, de cumplimiento o arquitectónicas necesitan un proceso activo de respuesta a vulnerabilidades, no solo aplicar los parches del Patch Tuesday. EEMS y EOMT existen precisamente porque Microsoft reconoce que el ciclo mensual de parches es demasiado lento para algunas exposiciones.
Si administras servidores Exchange 2016 o 2019 y todavía no confirmaste el estado de la mitigación, el momento es ahora. El Exchange Health Checker corre en menos de dos minutos y entrega el diagnóstico completo. Con explotación activa confirmada por la CISA, cada día sin la mitigación aplicada es una ventana abierta.
Si pasaste por un incidente relacionado con CVE-2026-42897 o encontraste dificultades con el EEMS en tu entorno, cuéntanos en los comentarios: esos detalles prácticos ayudan a otros administradores que están en la misma situación.




Comentarios