CVE-2026-69355 Microsoft Exchange Server Remote Code Execution Vulnerability
8.8
Análisis en rafaelpfister.ch
- Artículo · 7 de octubre de 2026 Actualizaciones de seguridad de Exchange de septiembre de 2026: nueve vulnerabilidades, problema de los wrappers corregido y v2 publicada La SU de septiembre corrige nueve vulnerabilidades en Exchange SE y 2019 (ocho en Exchange 2016), incluida una vulnerabilidad de suplantación con CVSS 9.3, y soluciona el problema de los wrappers en entornos híbridos. El 2 de octubre se publicó una v2 con una CVE adicional; además, hay tres problemas conocidos con soluciones alternativas y un SettingOverride que ahora debe eliminarse.
- Artículo · 7 de octubre de 2026 Actualización de seguridad de Exchange de septiembre de 2026 v2: corrección anticipada para CVE-2026-96940 El 2 de octubre de 2026, Microsoft publicó una versión 2 de las SU de septiembre para Exchange SE, 2019 y 2016. También corrige CVE-2026-96940, una vulnerabilidad de elevación de privilegios con CVSS 8.8 y la evaluación «Exploitation More Likely». Microsoft recomienda instalar v2 lo antes posible, incluso en servidores con la primera SU de septiembre.
Descripción del fabricante (en inglés)
External control of file name or path in Microsoft Exchange Server allows an authorized attacker to execute code over a network. Datos de referencia
- Fabricante
- Microsoft
- Productos afectados
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.8 (HIGH)
- Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C- Tipo de debilidad
- CWE-73: External Control of File Name or Path
- Publicada
- 8 de septiembre de 2026