CVE-2026-69375 Microsoft Exchange Server Tampering Vulnerability
6.5
Análisis en rafaelpfister.ch
- Artículo · 7 de octubre de 2026 Actualizaciones de seguridad de Exchange de septiembre de 2026: nueve vulnerabilidades, problema de los wrappers corregido y v2 publicada La SU de septiembre corrige nueve vulnerabilidades en Exchange SE y 2019 (ocho en Exchange 2016), incluida una vulnerabilidad de suplantación con CVSS 9.3, y soluciona el problema de los wrappers en entornos híbridos. El 2 de octubre se publicó una v2 con una CVE adicional; además, hay tres problemas conocidos con soluciones alternativas y un SettingOverride que ahora debe eliminarse.
- Artículo · 7 de octubre de 2026 Actualización de seguridad de Exchange de septiembre de 2026 v2: corrección anticipada para CVE-2026-96940 El 2 de octubre de 2026, Microsoft publicó una versión 2 de las SU de septiembre para Exchange SE, 2019 y 2016. También corrige CVE-2026-96940, una vulnerabilidad de elevación de privilegios con CVSS 8.8 y la evaluación «Exploitation More Likely». Microsoft recomienda instalar v2 lo antes posible, incluso en servidores con la primera SU de septiembre.
Descripción del fabricante (en inglés)
Authorization bypass through user-controlled key in Microsoft Exchange Server allows an authorized attacker to perform tampering over a network. Datos de referencia
- Fabricante
- Microsoft
- Productos afectados
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 6.5 (MEDIUM)
- Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N/E:U/RL:O/RC:C- Tipo de debilidad
- CWE-639: Authorization Bypass Through User-Controlled Key
- Publicada
- 8 de septiembre de 2026