Actualidad CCN
CCN-CERT AL 05/26 Vulnerabilidad de ejecución remota de código en Microsoft Exchange Server
- Detalles
Fecha de publicación: 17/07/2026
Nivel de peligrosidad: CRÍTICO
- El CCN-CERT recomienda a las organizaciones que utilicen Microsoft Exchange Server aplicar las actualizaciones de seguridad publicadas por Microsoft lo antes posible. En el caso de Exchange Server 2016 y 2019, solo recibirán esta actualización los clientes que hayan adquirido el programa Extended Security Updates (ESU).
El CCN-CERT, del Centro Criptológico Nacional, informa de una vulnerabilidad en Microsoft Exchange Server, identificada como CVE-2026-55005, que permite la ejecución remota de código por parte de un atacante autenticado. Según Microsoft, la vulnerabilidad está causada por un desbordamiento de búfer basado en memoria dinámica y puede explotarse a través de la red.
Microsoft recuerda que el soporte de Exchange Server 2016 y Exchange Server 2019 finalizó el 14 de octubre de 2025. A partir de esa fecha, los parches de seguridad para estas versiones solo están disponibles para organizaciones inscritas en el programa de pago Extended Security Updates (ESU).
Recursos afectados
| Identificador | Recurso afectado | Versiones afectadas | Solución |
|
CVE-2026-55005 |
Microsoft Exchange Server 2019 Cumulative Update 14 y 15 Microsoft Exchange Server Subscription Edition RTM Microsoft Exchange Server 2016 Cumulative Update 23 |
Desde 15.02.0.0 a 15.02.1544.043 Desde 15.01.0.0 a 15.02.2562.045 Desde 15.01.0.0 a 15.01.2507.071 |
Instalar la actualización de seguridad de julio de 2026 |
Recomendaciones
El CCN-CERT recomienda a todos los usuarios de Microsfot Exchange Server realizar las siguientes acciones de forma inmediata:
- Aplicar la actualización de seguridad publicada por Microsoft para las versiones afectadas de Exchange Server.
- Comprobar si los servidores Exchange Server 2016 y 2019 cuentan con cobertura del programa Extended Security Updates (ESU). Sin esta cobertura, no recibirán el parche.
- Planificar la migración a Exchange Server Subscription Edition o Exchange Online en organizaciones que aún mantengan Exchange Server 2016 o 2019.
Más información


