Publicado el 15/05/2026 | Autor: 3dpoder

CVE-2026-42897: Exchange Local bajo fuego sin necesidad de login

La vulnerabilidad CVE-2026-42897 está siendo explotada activamente en servidores Microsoft Exchange locales. Este fallo permite a un atacante comprometer el sistema con solo enviar un correo electrónico malicioso. Lo más grave es que no se requiere autenticación, lo que convierte a cualquier servidor expuesto en un blanco fácil para accesos no autorizados y posible robo de datos.

cinematic technical illustration of a Microsoft Exchange server rack under cyberattack, malicious email envelope with glowing red payload entering the server through an open port, unauthenticated access visualized as a broken firewall barrier, data streams flowing from internal hard drives to an external hacker silhouette, process of exploitation occurring without login credentials, glowing red threat indicators on server components, dark server room atmosphere with emergency red lighting, photorealistic engineering render, dramatic shadows, metallic server chassis with blinking LEDs, network cables highlighted with neon tracing, ultra-detailed hardware textures

El mecanismo técnico detrás del ataque sin credenciales 🛡️

La falla reside en el componente de manejo de mensajes entrantes de Exchange. Al procesar un correo con campos de cabecera manipulados, el servicio no valida correctamente la entrada antes de pasarla al motor de ejecución de comandos. Esto permite inyectar código arbitrario en el contexto del sistema. Dado que el vector de ataque es un simple email, cualquier servidor con el puerto SMTP abierto es vulnerable sin necesidad de interacción del usuario o privilegios previos.

El correo que llega y el servidor que se va 😅

Resulta que la bandeja de entrada ya no solo trae spam de herencias nigerianas, ahora trae también un RCE de regalo. Los atacantes han descubierto que el verdadero phishing no es robar tu contraseña, sino robar tu servidor entero con un simple Hola, soy el jefe. Y mientras Microsoft prepara un parche, lo único que nos queda es esperar que el atacante tenga buen gusto y no borre las fotos de la oficina.