Noticias

El zero-day de Exchange OWA que se dispara con solo abrir el mail: formatear la PC no lo saca (y a tu Outlook.com no lo toca)

Arte editorial sobre un correo corporativo que compromete el servidor al abrirse

Hay una frase en el informe sobre el zero-day de Exchange OWA que da escalofríos y conviene leerla despacio: formatear la computadora del usuario no lo saca. Ni cambiar la contraseña. Ni reinstalar Windows de cero.

El zero-day de Exchange OWA se explota desde mayo, y desde el 22 de julio hay además una campaña dedicada de un grupo ruso. No se instala en tu máquina: vive en el servidor de correo de la empresa, se dispara con solo abrir un mail —ni siquiera hace falta hacer clic en nada— y deja una puerta abierta que sobrevive a todo lo que un usuario común haría para limpiarse.

Ahora, antes de que cierres esta pestaña y corras a revisar tu Hotmail: si tu correo es Microsoft 365 o Exchange Online, Microsoft dice textual que no está afectado. Y si usás Outlook.com o Hotmail, no figurás entre los productos afectados. Lo explicamos abajo con la fuente en la mano y con la precisión exacta de cada caso, porque es la primera pregunta que hay que responder y casi ningún medio la contesta de entrada.

Zero-day de Exchange OWA explotado con un correo que se activa al abrirlo

En esta nota

A quién le toca y a quién no

Esto es lo primero, porque define si tenés que hacer algo hoy o podés seguir con tu día.

La vulnerabilidad afecta a Exchange Server instalado en un servidor propio — el correo que administra la empresa en su propia infraestructura. Microsoft lista tres versiones afectadas —2016, 2019 y Subscription Edition, en cualquier nivel de actualización— y las tres son on-premise.

Si usás…¿Estás afectado?Qué tenés que hacer
Exchange Server 2016 (cualquier CU)🔴 Actualización de seguridad de julio 2026 — solo si estás en el programa ESU Período 2
Exchange Server 2019 (cualquier CU)🔴 Ídem 2016: el update llega solo bajo ESU Período 2
Exchange Server Subscription Edition🔴 Actualización de julio 2026, disponible públicamente
Exchange Online / Microsoft 365🟢 NONada
Outlook.com / Hotmail personal🟢 No figura entre los afectadosNada

Sobre la fila verde no hay que inferir nada, porque el equipo de Exchange de Microsoft lo escribió con todas las letras en su comunicado oficial:

Exchange Online no está afectado por esta vulnerabilidad.

Equipo de Exchange, Microsoft — comunicado oficial

Un matiz de honestidad: ninguna fuente nombra «Outlook.com» o «Hotmail» con esas palabras. Lo verificable es que no están en la lista de productos afectados de Microsoft y que son servicios en la nube que vos no administrás. Preferimos decirlo así, con la precisión exacta, antes que darte un certificado de salud que nadie firmó.

Qué es el zero-day de Exchange OWA

El identificador es CVE-2026-42897. Microsoft lo publicó el 14 de mayo de 2026 y lo hizo fuera de banda: no salió con el martes de parches de ese mes, que había caído el 12, sino dos días después, en una publicación de emergencia propia. Cuando una compañía rompe su propio calendario, es porque algo está pasando.

Y estaba pasando: la ficha de Microsoft marca explotación activa desde el día uno.

DatoValor
IdentificadorCVE-2026-42897
Cómo lo titula MicrosoftVulnerabilidad de suplantación en Exchange Server (el tipo técnico es XSS)
Puntaje CVSS8.1 — severidad crítica
Publicación14 de mayo de 2026, fuera de banda
¿Explotada?, reconocido por Microsoft
¿Divulgada públicamente antes?No
Catálogo KEV de CISAIncorporada el 15 de mayo de 2026

La mecánica, en las palabras del propio Microsoft: un atacante manda un correo especialmente armado y, «si el usuario abre el correo en Outlook Web Access y se dan ciertas condiciones de interacción, se puede ejecutar JavaScript arbitrario en el contexto del navegador».

A esto la industria lo llama «half-click exploit»: medio clic. No hace falta descargar un adjunto ni entrar a un link raro. Alcanza con que el mail se abra en el webmail.

⚠️ Un detalle técnico que importa a quien administra: la mitigación de emergencia que publicó Microsoft se apoya en Content Security Policy, y eso no protege a quien entra a OWA con Internet Explorer o con Edge en modo IE, porque esos navegadores no soportan CSP. Si en tu organización todavía queda alguien entrando así, la mitigación no lo cubre.

Cómo funciona el half-click exploit que se dispara al abrir el correo en Outlook Web Access

OWAReaper: el implante que no deja huella

Acá empieza la parte que separa a esta campaña de una vulnerabilidad más del montón. Lo publicó Proofpoint el 29 de julio, y describe un implante al que bautizaron OWAReaper, desplegado por un grupo ruso que rastrean como TA488 (también conocido como Laundry Bear o Void Blizzard).

OWAReaper corre dentro del contexto del navegador de OWA, operando como un implante sigiloso sin huella en el host.

Proofpoint Threat Insight — informe original

«Sin huella en el host» quiere decir que no hay un archivo en el disco. No hay ejecutable, no hay instalador, no hay nada que escanear en la computadora. El implante vive en el navegador y, sobre todo, en el servidor.

Y por eso la frase del principio no es exageración. Proofpoint lo dice sin vueltas:

Este acceso persistente vive del lado del servidor y requiere una remoción deliberada desde el servidor de Exchange; la rotación de credenciales e incluso reinstalar por completo desde cero el equipo del usuario atacado no van a expulsar al atacante.

Proofpoint Threat Insight — informe original

Hay otro detalle que cierra el círculo del sigilo: según Proofpoint, el implante reescribe el correo original en el servidor para borrar el contenido del exploit — algo que también destacó Help Net Security. O sea: el mail que te llegó se limpia solo. Si después alguien va a buscar el correo culpable, encuentra un mensaje inofensivo.

Los asuntos de los mails, además, son deliberadamente vagos. Según Proofpoint, no hay URLs sospechosas ni adjuntos — nada que un filtro tradicional marque, y nada que empuje al usuario a reportarlo. Lo más probable es que lo mande a la papelera pensando que es spam, sin avisarle a nadie.

🔒 Sobre lo que no vas a leer acá: el informe trae la cadena técnica completa, con los mecanismos de persistencia, las claves exactas donde se guarda y los canales de comando y control. No los publicamos. Esto es reportaje defensivo: sirve para que sepas si te afecta y qué pedirle a quien administra tu servidor, no para que nadie replique nada.

La cronología incómoda

Ordenar las fechas cambia por completo la lectura de esta historia.

FechaQué pasó
Marzo 2026TA488 monta la infraestructura de la campaña — dos meses antes de que Microsoft publicara nada
14 de mayoMicrosoft publica el CVE fuera de banda. Todavía sin parche de código: solo una mitigación de emergencia
15 de mayoCISA lo suma a su catálogo de vulnerabilidades explotadas. Plazo para agencias federales: 29 de mayo
9 de junioLa actualización de junio corrige el fallo, pero Microsoft recomienda dejar la mitigación puesta igual
14 de julioActualización de julio. Recién acá Microsoft habilita quitar la mitigación. Este es el parche definitivo
22 de julio🔴 Arranca la campaña de TA488, con un volumen y una amplitud de objetivos inusuales para el grupo
29 de julioProofpoint publica el informe de OWAReaper

Leélo de nuevo: cuando el grupo empezó a disparar en serio, la mitigación llevaba más de dos meses disponible y el parche definitivo más de un mes.

Es tentador concluir que los servidores golpeados estaban sin actualizar. Es lo razonable, pero hay que ser precisos: ninguna fuente lo afirma. Proofpoint no dice en qué estado estaban los servidores comprometidos. Lo marcamos como razonamiento nuestro y no como dato reportado, porque la diferencia importa.

Cronología de la vulnerabilidad CVE-2026-42897 desde marzo hasta la campaña de julio de 2026

Por qué el antivirus no te salva de esta

Somos una tienda que vende antivirus, así que esto habría sido el lugar cómodo para venderte uno. No vamos a hacerlo, porque en este caso concreto no sirve, y decírtelo es más valioso que una venta.

Ningún informe dice literalmente «el antivirus no sirve» — esa frase no existe y no la vamos a inventar. Lo que sí está escrito, y se sostiene solo:

  • No hay archivo que escanear. El implante corre en el contexto del navegador, sin huella en el host.
  • La persistencia está en el servidor. Si formatear la máquina del usuario no expulsa al atacante, un antivirus de escritorio tampoco.
  • Los mails no traen nada marcable. Sin URLs sospechosas, sin adjuntos.
  • Ninguna de las fuentes que leímos propone antivirus ni EDR como defensa. Ese silencio también es un dato.

La remediación real es enteramente del lado del administrador de Exchange: revocar y auditar los tokens de los complementos, revisar y quitar los permisos de carpeta otorgados al usuario «Default», y limpiar el almacenamiento local del webmail. Nada de eso lo hace un producto de consumo.

Dicho esto, y para que no quede el mensaje equivocado: un antivirus sirve, y mucho, para el malware que llega por archivo, descarga o adjunto, que es la enorme mayoría de lo que circula. Simplemente no para esto.

Los administradores, en la trinchera

No hubo debate en Hacker News sobre esta campaña — lo verificamos y hay cero comentarios. Pero sí encontramos algo mejor: administradores reales peleándose con el parche en el blog oficial de Exchange, con un empleado de Microsoft respondiendo en el mismo hilo.

Después de instalar la actualización de julio 2026, corrimos los 3 comandos para remover las reglas de mitigación. Las sacó, pero después de una hora se volvieron a aplicar. Lo intenté varias veces más, incluso reiniciando, pero siempre volvían al cabo de una hora.

SC_Admin, 20 de julio de 2026 — foro oficial de Exchange

Instalamos la actualización de julio 2026 y sacamos la mitigación M2… Aun así, nuestros usuarios de OWA no pueden imprimir sus calendarios. En la consola del navegador veo errores de CSP.

dlichtenthaeler, 19 de julio de 2026 — foro oficial de Exchange

Acá hay que separar dos cosas, porque es fácil mezclarlas. Por un lado, la mitigación tiene efectos colaterales documentados por Microsoft: se rompe la impresión del calendario en OWA, las imágenes incrustadas pueden no verse en el panel de lectura y OWA Light deja de funcionar. Ese es el costo real de defenderse, y explica por qué muchos administradores la postergan.

Por el otro, el caso de arriba es distinto y más incómodo: él ya había quitado la mitigación y el problema seguía. Nino Bilic, del equipo de Exchange de Microsoft, le respondió en el mismo hilo que es el primer reporte que ven y que «por ahora esto no es un problema conocido». O sea: caso abierto, sin confirmar.

El debate también tiene su costado bravo. En un foro técnico alemán, un administrador escribió sobre tener que pagar el programa de soporte extendido para recibir el parche:

Si un producto vino fallado de fábrica, el fabricante tiene la obligación de arreglarlo. Todo lo demás es estafa.

Pit, 15 de julio de 2026 — frankysweb.de

Y la respuesta, en el mismo hilo, que no defiende a Microsoft sino que corre el eje: la salida es irse.

Al que no le gusta Microsoft, que no use Exchange. Alternativas hay, como Zimbra sobre Ubuntu o lo que sea. Tenemos un cliente que lo usa con otro proveedor y funciona bien. El fin de soporte de Exchange 2016 y 2019 ya se sabía al momento de la compra, no debería sorprender a nadie.

0815Admin, 15 de julio de 2026 — frankysweb.de
Administradores de sistemas discutiendo el parche del zero-day de Exchange en foros técnicos

¿Y esto qué significa para vos?

Si tu correo es Microsoft 365 o Exchange Online: Microsoft lo declara expresamente no afectado. Si es Outlook.com, Hotmail o Gmail: no figuran entre los productos afectados y, además, el servidor no lo administrás vos. En cualquiera de esos casos no hay nada que hacer más allá de la curiosidad.

Si tu PyME tiene un servidor de correo propio, que es el caso de un montón de estudios contables, clínicas y empresas familiares que arrastran infraestructura de hace años, hay tres preguntas concretas para hacerle hoy a quien administra el sistema:

  • ¿Instalamos la actualización de seguridad de julio de 2026? No la de junio: la de julio. Es la que cierra el tema.
  • ¿Qué versión de Exchange corremos? Si es 2016 o 2019, viene la parte incómoda del punto siguiente.
  • ¿Alguien entra al webmail con Internet Explorer o con Edge en modo IE? Si la respuesta es sí, la mitigación no lo cubre.

Y acá está el dato que más duele para una PyME: si corrés Exchange 2016 o 2019, el parche no es gratis ni automático. Esas versiones están fuera de soporte, y la actualización solo llega si la empresa está inscripta en el programa ESU Período 2. Si no lo está, no hay parche: la única salida es migrar.

Es la misma película que ya contamos con el soporte extendido de Windows 10, y el patrón se repite: el software fuera de soporte no explota el día que se vence, pero el día que aparece un agujero como este, quedás afuera de la fila del parche.

Si en cambio lo tuyo es el correo personal y llegaste hasta acá por las dudas, la lectura útil es otra y más simple: que un correo se dispare con solo abrirlo ya no es ciencia ficción. La higiene de siempre —mantener todo actualizado y desconfiar de lo que no esperabas— sigue siendo lo que más rinde.

Servidor de correo corporativo actualizado como única defensa real ante el zero-day de Exchange

Preguntas frecuentes sobre la vulnerabilidad de Exchange OWA

¿Me afecta si uso Outlook.com, Hotmail o Microsoft 365?

Microsoft lista tres versiones de Exchange Server afectadas y las tres son on-premise. Sobre Exchange Online el equipo de Exchange escribió textual que «no está afectado por esta vulnerabilidad». Outlook.com y Hotmail no figuran entre los productos afectados — que no es exactamente lo mismo que un certificado explícito, y por eso lo decimos así.

¿Hay parche disponible?

Sí. El recorrido fue: mitigación de emergencia el 14 de mayo, corrección en la actualización del 9 de junio (manteniendo la mitigación) y protección completa con la actualización del 14 de julio de 2026, que es cuando Microsoft habilitó quitar la mitigación. Si vas a citar una fecha de «parche definitivo», es la del 14 de julio.

¿Un antivirus me protege de esto?

De esto en particular, no. El implante corre dentro del navegador sin dejar archivo en el disco, y la persistencia vive en el servidor: Proofpoint señala que ni formatear el equipo del usuario expulsa al atacante. La remediación es del lado del administrador de Exchange. Un antivirus sigue siendo necesario para todo lo demás, pero no frena este vector.

¿Por qué cambiar la contraseña no alcanza?

Porque el acceso no depende de tu contraseña. Según Proofpoint, el implante se apoya en permisos y tokens del lado del servidor, así que rotar credenciales no lo desaloja. Hay que removerlo deliberadamente desde el servidor de Exchange.

¿Quién está detrás y a quién apuntan?

Proofpoint lo atribuye a TA488, también llamado Laundry Bear o Void Blizzard, un grupo vinculado a Rusia. Los objetivos reportados son organismos de gobierno de Estados Unidos y Europa, más empresas de telecomunicaciones, finanzas, hotelería y aeroespacial. No hay cifras públicas de cuántas organizaciones fueron alcanzadas.

¿Esto lo confirmó Microsoft?

Hay que separar dos cosas. Microsoft confirmó la vulnerabilidad y su explotación activa. Todo lo demás —el nombre OWAReaper, sus capacidades, la atribución a TA488 y la fecha del 22 de julio— sale de un solo informe, el de Proofpoint. Los demás medios citan ese informe como fuente. Microsoft nunca usó la palabra «OWAReaper».

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
¿Tu empresa todavía tiene servidor de correo propio? Contanos abajo

Deja un comentario