Actualidad CCN

CCN-CERT AL 05/26 Vulnerabilidad de ejecución remota de código en Microsoft Exchange Server

Fecha de publicación: 17/07/2026

Nivel de peligrosidad: CRÍTICO

  • El CCN-CERT recomienda a las organizaciones que utilicen Microsoft Exchange Server aplicar las actualizaciones de seguridad publicadas por Microsoft lo antes posible. En el caso de Exchange Server 2016 y 2019, solo recibirán esta actualización los clientes que hayan adquirido el programa Extended Security Updates (ESU).

El CCN-CERT, del Centro Criptológico Nacional, informa de una vulnerabilidad en Microsoft Exchange Server, identificada como CVE-2026-55005, que permite la ejecución remota de código por parte de un atacante autenticado. Según Microsoft, la vulnerabilidad está causada por un desbordamiento de búfer basado en memoria dinámica y puede explotarse a través de la red.

Microsoft recuerda que el soporte de Exchange Server 2016 y Exchange Server 2019 finalizó el 14 de octubre de 2025. A partir de esa fecha, los parches de seguridad para estas versiones solo están disponibles para organizaciones inscritas en el programa de pago Extended Security Updates (ESU).

Recursos afectados

Identificador Recurso afectado Versiones afectadas  Solución 

CVE-2026-55005

Microsoft Exchange Server 2019 Cumulative Update 14 y 15

Microsoft Exchange Server Subscription Edition RTM

Microsoft Exchange Server 2016 Cumulative Update 23

Desde 15.02.0.0 a 15.02.1544.043

Desde 15.01.0.0 a 15.02.2562.045

Desde 15.01.0.0 a 15.01.2507.071

Instalar la actualización de seguridad de julio de 2026

Recomendaciones

El CCN-CERT recomienda a todos los usuarios de Microsfot Exchange Server realizar las siguientes acciones de forma inmediata:

  • Aplicar la actualización de seguridad publicada por Microsoft para las versiones afectadas de Exchange Server.
  • Comprobar si los servidores Exchange Server 2016 y 2019 cuentan con cobertura del programa Extended Security Updates (ESU). Sin esta cobertura, no recibirán el parche.
  • Planificar la migración a Exchange Server Subscription Edition o Exchange Online en organizaciones que aún mantengan Exchange Server 2016 o 2019.

Más información