Noticias
El zero-day de Exchange OWA que se dispara con solo abrir el mail: formatear la PC no lo saca (y a tu Outlook.com no lo toca)
Hay una frase en el informe sobre el zero-day de Exchange OWA que da escalofríos y conviene leerla despacio: formatear la computadora del usuario no lo saca. Ni cambiar la contraseña. Ni reinstalar Windows de cero.
El zero-day de Exchange OWA se explota desde mayo, y desde el 22 de julio hay además una campaña dedicada de un grupo ruso. No se instala en tu máquina: vive en el servidor de correo de la empresa, se dispara con solo abrir un mail —ni siquiera hace falta hacer clic en nada— y deja una puerta abierta que sobrevive a todo lo que un usuario común haría para limpiarse.
Ahora, antes de que cierres esta pestaña y corras a revisar tu Hotmail: si tu correo es Microsoft 365 o Exchange Online, Microsoft dice textual que no está afectado. Y si usás Outlook.com o Hotmail, no figurás entre los productos afectados. Lo explicamos abajo con la fuente en la mano y con la precisión exacta de cada caso, porque es la primera pregunta que hay que responder y casi ningún medio la contesta de entrada.
En esta nota
- A quién le toca y a quién no
- Qué es el zero-day de Exchange OWA
- OWAReaper: el implante que no deja huella
- La cronología incómoda
- Por qué el antivirus no te salva de esta
- Los administradores, en la trinchera
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
A quién le toca y a quién no
Esto es lo primero, porque define si tenés que hacer algo hoy o podés seguir con tu día.
La vulnerabilidad afecta a Exchange Server instalado en un servidor propio — el correo que administra la empresa en su propia infraestructura. Microsoft lista tres versiones afectadas —2016, 2019 y Subscription Edition, en cualquier nivel de actualización— y las tres son on-premise.
| Si usás… | ¿Estás afectado? | Qué tenés que hacer |
|---|---|---|
| Exchange Server 2016 (cualquier CU) | 🔴 SÍ | Actualización de seguridad de julio 2026 — solo si estás en el programa ESU Período 2 |
| Exchange Server 2019 (cualquier CU) | 🔴 SÍ | Ídem 2016: el update llega solo bajo ESU Período 2 |
| Exchange Server Subscription Edition | 🔴 SÍ | Actualización de julio 2026, disponible públicamente |
| Exchange Online / Microsoft 365 | 🟢 NO | Nada |
| Outlook.com / Hotmail personal | 🟢 No figura entre los afectados | Nada |
Sobre la fila verde no hay que inferir nada, porque el equipo de Exchange de Microsoft lo escribió con todas las letras en su comunicado oficial:
Exchange Online no está afectado por esta vulnerabilidad.
Equipo de Exchange, Microsoft — comunicado oficial
Un matiz de honestidad: ninguna fuente nombra «Outlook.com» o «Hotmail» con esas palabras. Lo verificable es que no están en la lista de productos afectados de Microsoft y que son servicios en la nube que vos no administrás. Preferimos decirlo así, con la precisión exacta, antes que darte un certificado de salud que nadie firmó.
Qué es el zero-day de Exchange OWA
El identificador es CVE-2026-42897. Microsoft lo publicó el 14 de mayo de 2026 y lo hizo fuera de banda: no salió con el martes de parches de ese mes, que había caído el 12, sino dos días después, en una publicación de emergencia propia. Cuando una compañía rompe su propio calendario, es porque algo está pasando.
Y estaba pasando: la ficha de Microsoft marca explotación activa desde el día uno.
| Dato | Valor |
|---|---|
| Identificador | CVE-2026-42897 |
| Cómo lo titula Microsoft | Vulnerabilidad de suplantación en Exchange Server (el tipo técnico es XSS) |
| Puntaje CVSS | 8.1 — severidad crítica |
| Publicación | 14 de mayo de 2026, fuera de banda |
| ¿Explotada? | Sí, reconocido por Microsoft |
| ¿Divulgada públicamente antes? | No |
| Catálogo KEV de CISA | Incorporada el 15 de mayo de 2026 |
La mecánica, en las palabras del propio Microsoft: un atacante manda un correo especialmente armado y, «si el usuario abre el correo en Outlook Web Access y se dan ciertas condiciones de interacción, se puede ejecutar JavaScript arbitrario en el contexto del navegador».
A esto la industria lo llama «half-click exploit»: medio clic. No hace falta descargar un adjunto ni entrar a un link raro. Alcanza con que el mail se abra en el webmail.
⚠️ Un detalle técnico que importa a quien administra: la mitigación de emergencia que publicó Microsoft se apoya en Content Security Policy, y eso no protege a quien entra a OWA con Internet Explorer o con Edge en modo IE, porque esos navegadores no soportan CSP. Si en tu organización todavía queda alguien entrando así, la mitigación no lo cubre.
OWAReaper: el implante que no deja huella
Acá empieza la parte que separa a esta campaña de una vulnerabilidad más del montón. Lo publicó Proofpoint el 29 de julio, y describe un implante al que bautizaron OWAReaper, desplegado por un grupo ruso que rastrean como TA488 (también conocido como Laundry Bear o Void Blizzard).
OWAReaper corre dentro del contexto del navegador de OWA, operando como un implante sigiloso sin huella en el host.
Proofpoint Threat Insight — informe original
«Sin huella en el host» quiere decir que no hay un archivo en el disco. No hay ejecutable, no hay instalador, no hay nada que escanear en la computadora. El implante vive en el navegador y, sobre todo, en el servidor.
Y por eso la frase del principio no es exageración. Proofpoint lo dice sin vueltas:
Este acceso persistente vive del lado del servidor y requiere una remoción deliberada desde el servidor de Exchange; la rotación de credenciales e incluso reinstalar por completo desde cero el equipo del usuario atacado no van a expulsar al atacante.
Proofpoint Threat Insight — informe original
Hay otro detalle que cierra el círculo del sigilo: según Proofpoint, el implante reescribe el correo original en el servidor para borrar el contenido del exploit — algo que también destacó Help Net Security. O sea: el mail que te llegó se limpia solo. Si después alguien va a buscar el correo culpable, encuentra un mensaje inofensivo.
Los asuntos de los mails, además, son deliberadamente vagos. Según Proofpoint, no hay URLs sospechosas ni adjuntos — nada que un filtro tradicional marque, y nada que empuje al usuario a reportarlo. Lo más probable es que lo mande a la papelera pensando que es spam, sin avisarle a nadie.
🔒 Sobre lo que no vas a leer acá: el informe trae la cadena técnica completa, con los mecanismos de persistencia, las claves exactas donde se guarda y los canales de comando y control. No los publicamos. Esto es reportaje defensivo: sirve para que sepas si te afecta y qué pedirle a quien administra tu servidor, no para que nadie replique nada.
La cronología incómoda
Ordenar las fechas cambia por completo la lectura de esta historia.
| Fecha | Qué pasó |
|---|---|
| Marzo 2026 | TA488 monta la infraestructura de la campaña — dos meses antes de que Microsoft publicara nada |
| 14 de mayo | Microsoft publica el CVE fuera de banda. Todavía sin parche de código: solo una mitigación de emergencia |
| 15 de mayo | CISA lo suma a su catálogo de vulnerabilidades explotadas. Plazo para agencias federales: 29 de mayo |
| 9 de junio | La actualización de junio corrige el fallo, pero Microsoft recomienda dejar la mitigación puesta igual |
| 14 de julio | Actualización de julio. Recién acá Microsoft habilita quitar la mitigación. Este es el parche definitivo |
| 22 de julio | 🔴 Arranca la campaña de TA488, con un volumen y una amplitud de objetivos inusuales para el grupo |
| 29 de julio | Proofpoint publica el informe de OWAReaper |
Leélo de nuevo: cuando el grupo empezó a disparar en serio, la mitigación llevaba más de dos meses disponible y el parche definitivo más de un mes.
Es tentador concluir que los servidores golpeados estaban sin actualizar. Es lo razonable, pero hay que ser precisos: ninguna fuente lo afirma. Proofpoint no dice en qué estado estaban los servidores comprometidos. Lo marcamos como razonamiento nuestro y no como dato reportado, porque la diferencia importa.
Por qué el antivirus no te salva de esta
Somos una tienda que vende antivirus, así que esto habría sido el lugar cómodo para venderte uno. No vamos a hacerlo, porque en este caso concreto no sirve, y decírtelo es más valioso que una venta.
Ningún informe dice literalmente «el antivirus no sirve» — esa frase no existe y no la vamos a inventar. Lo que sí está escrito, y se sostiene solo:
- No hay archivo que escanear. El implante corre en el contexto del navegador, sin huella en el host.
- La persistencia está en el servidor. Si formatear la máquina del usuario no expulsa al atacante, un antivirus de escritorio tampoco.
- Los mails no traen nada marcable. Sin URLs sospechosas, sin adjuntos.
- Ninguna de las fuentes que leímos propone antivirus ni EDR como defensa. Ese silencio también es un dato.
La remediación real es enteramente del lado del administrador de Exchange: revocar y auditar los tokens de los complementos, revisar y quitar los permisos de carpeta otorgados al usuario «Default», y limpiar el almacenamiento local del webmail. Nada de eso lo hace un producto de consumo.
Dicho esto, y para que no quede el mensaje equivocado: un antivirus sí sirve, y mucho, para el malware que llega por archivo, descarga o adjunto, que es la enorme mayoría de lo que circula. Simplemente no para esto.
Los administradores, en la trinchera
No hubo debate en Hacker News sobre esta campaña — lo verificamos y hay cero comentarios. Pero sí encontramos algo mejor: administradores reales peleándose con el parche en el blog oficial de Exchange, con un empleado de Microsoft respondiendo en el mismo hilo.
Después de instalar la actualización de julio 2026, corrimos los 3 comandos para remover las reglas de mitigación. Las sacó, pero después de una hora se volvieron a aplicar. Lo intenté varias veces más, incluso reiniciando, pero siempre volvían al cabo de una hora.
SC_Admin, 20 de julio de 2026 — foro oficial de Exchange
Instalamos la actualización de julio 2026 y sacamos la mitigación M2… Aun así, nuestros usuarios de OWA no pueden imprimir sus calendarios. En la consola del navegador veo errores de CSP.
dlichtenthaeler, 19 de julio de 2026 — foro oficial de Exchange
Acá hay que separar dos cosas, porque es fácil mezclarlas. Por un lado, la mitigación sí tiene efectos colaterales documentados por Microsoft: se rompe la impresión del calendario en OWA, las imágenes incrustadas pueden no verse en el panel de lectura y OWA Light deja de funcionar. Ese es el costo real de defenderse, y explica por qué muchos administradores la postergan.
Por el otro, el caso de arriba es distinto y más incómodo: él ya había quitado la mitigación y el problema seguía. Nino Bilic, del equipo de Exchange de Microsoft, le respondió en el mismo hilo que es el primer reporte que ven y que «por ahora esto no es un problema conocido». O sea: caso abierto, sin confirmar.
El debate también tiene su costado bravo. En un foro técnico alemán, un administrador escribió sobre tener que pagar el programa de soporte extendido para recibir el parche:
Si un producto vino fallado de fábrica, el fabricante tiene la obligación de arreglarlo. Todo lo demás es estafa.
Pit, 15 de julio de 2026 — frankysweb.de
Y la respuesta, en el mismo hilo, que no defiende a Microsoft sino que corre el eje: la salida es irse.
Al que no le gusta Microsoft, que no use Exchange. Alternativas hay, como Zimbra sobre Ubuntu o lo que sea. Tenemos un cliente que lo usa con otro proveedor y funciona bien. El fin de soporte de Exchange 2016 y 2019 ya se sabía al momento de la compra, no debería sorprender a nadie.
0815Admin, 15 de julio de 2026 — frankysweb.de
¿Y esto qué significa para vos?
Si tu correo es Microsoft 365 o Exchange Online: Microsoft lo declara expresamente no afectado. Si es Outlook.com, Hotmail o Gmail: no figuran entre los productos afectados y, además, el servidor no lo administrás vos. En cualquiera de esos casos no hay nada que hacer más allá de la curiosidad.
Si tu PyME tiene un servidor de correo propio, que es el caso de un montón de estudios contables, clínicas y empresas familiares que arrastran infraestructura de hace años, hay tres preguntas concretas para hacerle hoy a quien administra el sistema:
- ¿Instalamos la actualización de seguridad de julio de 2026? No la de junio: la de julio. Es la que cierra el tema.
- ¿Qué versión de Exchange corremos? Si es 2016 o 2019, viene la parte incómoda del punto siguiente.
- ¿Alguien entra al webmail con Internet Explorer o con Edge en modo IE? Si la respuesta es sí, la mitigación no lo cubre.
Y acá está el dato que más duele para una PyME: si corrés Exchange 2016 o 2019, el parche no es gratis ni automático. Esas versiones están fuera de soporte, y la actualización solo llega si la empresa está inscripta en el programa ESU Período 2. Si no lo está, no hay parche: la única salida es migrar.
Es la misma película que ya contamos con el soporte extendido de Windows 10, y el patrón se repite: el software fuera de soporte no explota el día que se vence, pero el día que aparece un agujero como este, quedás afuera de la fila del parche.
Si en cambio lo tuyo es el correo personal y llegaste hasta acá por las dudas, la lectura útil es otra y más simple: que un correo se dispare con solo abrirlo ya no es ciencia ficción. La higiene de siempre —mantener todo actualizado y desconfiar de lo que no esperabas— sigue siendo lo que más rinde.
Preguntas frecuentes sobre la vulnerabilidad de Exchange OWA
¿Me afecta si uso Outlook.com, Hotmail o Microsoft 365?
Microsoft lista tres versiones de Exchange Server afectadas y las tres son on-premise. Sobre Exchange Online el equipo de Exchange escribió textual que «no está afectado por esta vulnerabilidad». Outlook.com y Hotmail no figuran entre los productos afectados — que no es exactamente lo mismo que un certificado explícito, y por eso lo decimos así.
¿Hay parche disponible?
Sí. El recorrido fue: mitigación de emergencia el 14 de mayo, corrección en la actualización del 9 de junio (manteniendo la mitigación) y protección completa con la actualización del 14 de julio de 2026, que es cuando Microsoft habilitó quitar la mitigación. Si vas a citar una fecha de «parche definitivo», es la del 14 de julio.
¿Un antivirus me protege de esto?
De esto en particular, no. El implante corre dentro del navegador sin dejar archivo en el disco, y la persistencia vive en el servidor: Proofpoint señala que ni formatear el equipo del usuario expulsa al atacante. La remediación es del lado del administrador de Exchange. Un antivirus sigue siendo necesario para todo lo demás, pero no frena este vector.
¿Por qué cambiar la contraseña no alcanza?
Porque el acceso no depende de tu contraseña. Según Proofpoint, el implante se apoya en permisos y tokens del lado del servidor, así que rotar credenciales no lo desaloja. Hay que removerlo deliberadamente desde el servidor de Exchange.
¿Quién está detrás y a quién apuntan?
Proofpoint lo atribuye a TA488, también llamado Laundry Bear o Void Blizzard, un grupo vinculado a Rusia. Los objetivos reportados son organismos de gobierno de Estados Unidos y Europa, más empresas de telecomunicaciones, finanzas, hotelería y aeroespacial. No hay cifras públicas de cuántas organizaciones fueron alcanzadas.
¿Esto lo confirmó Microsoft?
Hay que separar dos cosas. Microsoft confirmó la vulnerabilidad y su explotación activa. Todo lo demás —el nombre OWAReaper, sus capacidades, la atribución a TA488 y la fecha del 22 de julio— sale de un solo informe, el de Proofpoint. Los demás medios citan ese informe como fuente. Microsoft nunca usó la palabra «OWAReaper».
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
¿Tu empresa todavía tiene servidor de correo propio? Contanos abajo