CVE‑2026‑42897 es una vulnerabilidad XSS con explotación activa en Outlook on the web que afecta a Exchange Server 2016, 2019 y Subscription Edition en entornos on‑premises; por ahora solo existen mitigaciones tempora... El ataque puede iniciarse con un correo especialmente diseñado que provoca la ejecución de JavaS...

Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
Microsoft reveló la vulnerabilidad CVE‑2026‑42897 el 14 de mayo de 2026 y advirtió que ya está siendo explotada activamente contra organizaciones que ejecutan Microsoft Exchange Server en instalaciones locales (on‑premises). El problema afecta al componente Outlook on the web (OWA) y permite explotar una falla de cross‑site scripting (XSS) que puede derivar en suplantación de interfaz y acciones maliciosas dentro de la sesión del usuario en el navegador.
Para las organizaciones que gestionan su propia infraestructura Exchange, el riesgo es inmediato: hay ataques activos y, al momento de los avisos públicos, Microsoft solo ha publicado mitigaciones temporales, no un parche definitivo.
La vulnerabilidad se debe a una neutralización incorrecta de entradas durante la generación de páginas web, una causa típica de fallas XSS. En Exchange Server, el problema aparece en la interfaz web de Outlook, donde contenido manipulado por un atacante puede ejecutarse en el navegador del usuario.
Microsoft clasifica el fallo como una vulnerabilidad de spoofing, ya que permite manipular la interfaz o el contexto de sesión dentro de Outlook on the web.
Las bases de datos de seguridad lo califican como alta severidad (CVSS 8.1), ya que puede explotarse de forma remota con pocos requisitos aparte de que la víctima interactúe con el contenido malicioso.
El vector de ataque combina ingeniería social y contenido malicioso en correo electrónico:
Una vez ejecutado el script dentro de una sesión autenticada de OWA, el atacante podría:
Las advertencias públicas no incluyen código de explotación detallado, pero varios reportes de seguridad confirman que el fallo ya se está utilizando en ataques reales.
Los informes actuales identifican como vulnerables las siguientes versiones instaladas localmente:
Estas versiones suelen desplegarse en centros de datos corporativos y exponen Outlook on the web a usuarios internos o acceso remoto.
Los avisos disponibles describen el problema como específico de instalaciones on‑premises de Exchange Server, no del servicio cloud administrado por Microsoft.
Exchange Online funciona de forma distinta en dos aspectos clave:
Por eso, la vulnerabilidad se describe como propia de servidores Exchange autogestionados y su componente OWA, no de la plataforma Microsoft 365 en la nube.
Hasta que exista un parche definitivo, Microsoft ha publicado protecciones temporales a través del Exchange Emergency Mitigation Service (EEMS).
Este servicio puede aplicar mitigaciones automáticamente en servidores Exchange compatibles. Para CVE‑2026‑42897, Microsoft liberó una mitigación identificada con IDs en el rango M2.1.x, que debería desplegarse automáticamente si el servicio está habilitado.
Las organizaciones deben verificar que la mitigación se haya descargado y aplicado correctamente.
No todos los entornos permiten mitigaciones automáticas. Esto ocurre, por ejemplo, en:
En estos casos, Microsoft proporciona procedimientos manuales mediante herramientas de mitigación de Exchange que permiten aplicar la misma protección sin depender del servicio automático.
Los administradores deberían implementar estas mitigaciones de inmediato si EEMS no está disponible.
Las mitigaciones distribuidas por EEMS están diseñadas para versiones de Exchange todavía soportadas. Los servidores que estén:
pueden no recibir o aplicar la mitigación correctamente.
Estos sistemas deben considerarse potencialmente expuestos hasta que se actualicen, aíslen o protejan por otros medios.
En el momento de los avisos citados, Microsoft había publicado mitigaciones temporales pero no una actualización de seguridad permanente para CVE‑2026‑42897.
Las organizaciones deberían seguir las actualizaciones oficiales del Microsoft Security Response Center (MSRC) y del equipo de Exchange para conocer cuándo estará disponible el parche.
Uno de los riesgos de las mitigaciones automáticas es asumir que están activas cuando en realidad no lo están.
Microsoft recomienda usar el script Exchange Health Checker para verificar el estado real de cada servidor. El script puede mostrar rápidamente:
Ejecutarlo en todos los servidores Exchange ayuda a confirmar que la organización está realmente protegida y no simplemente confiando en configuraciones asumidas.
Las organizaciones que operan Exchange on‑premises deberían priorizar de inmediato:
Dado que la vulnerabilidad ya está siendo explotada activamente, cualquier servidor con Outlook on the web expuesto debería tratar esta verificación como una tarea operativa urgente.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑42897 es una vulnerabilidad XSS con explotación activa en Outlook on the web que afecta a Exchange Server 2016, 2019 y Subscription Edition en entornos on‑premises; por ahora solo existen mitigaciones tempora...
CVE‑2026‑42897 es una vulnerabilidad XSS con explotación activa en Outlook on the web que afecta a Exchange Server 2016, 2019 y Subscription Edition en entornos on‑premises; por ahora solo existen mitigaciones tempora... El ataque puede iniciarse con un correo especialmente diseñado que provoca la ejecución de JavaScript dentro de la sesión OWA de la víctima, permitiendo suplantación o acciones dentro del buzón.
Exchange Online no aparece como afectado porque el problema impacta implementaciones de Exchange administradas por las propias organizaciones, no el servicio cloud operado por Microsoft.