Vulnerabilidad crítica en Microsoft Exchange permite a atacantes autenticados leer buzones de otros usuarios (PARCHEA!)
Microsoft ha publicado actualizaciones de seguridad fuera de ciclo para solucionar una vulnerabilidad de alta gravedad en Microsoft Exchange Server que podría permitir a un atacante elevar privilegios bajo determinadas condiciones.
La vulnerabilidad, identificada como CVE-2026-96940 (CVSS 8,8) es una "Una autorización deficiente en Microsoft Exchange Server permite a un atacante autenticado elevar privilegios a través de la red", señaló Microsoft en un boletín de seguridad publicado el 2 de octubre de 2026.
El fabricante indicó que un atacante autenticado puede explotar este fallo para obtener acceso no autorizado a los buzones de correo de otros usuarios dentro de la misma organización y leer mensajes de correo electrónico y archivos adjuntos. Sin embargo, la vulnerabilidad no permite el acceso entre inquilinos ( cross-tenant ).
Microsoft ya ha implementado una "corrección relacionada en el lado del servidor" en Exchange Online para solucionar el problema. Por consiguiente, los clientes de Exchange Online no necesitan realizar ninguna acción.
Se recomienda a los usuarios de los productos locales de Microsoft Exchange Server afectados que instalen las actualizaciones para mantenerse protegidos. Las versiones afectadas son…