Microsoft publicó las actualizaciones de seguridad de junio 2026 para Exchange Server on-premises.
La actualización está dirigida a entornos on-premises, incluyendo Exchange Server SE y servidores Exchange 2016 / 2019 que cuenten con Extended Security Updates (ESU).
No es una actualización más.
Además de corregir vulnerabilidades, también vuelve a poner sobre la mesa un punto que muchas organizaciones vienen postergando: qué hacer con los servidores Exchange 2016 y 2019 que siguen en producción.
CVE-2026-42897: qué hay que entender
Uno de los puntos más relevantes es CVE-2026-42897, una vulnerabilidad asociada a Exchange Server y OWA.
El tema está relacionado con Cross-Site Scripting y spoofing. En términos simples, bajo determinadas condiciones, un atacante podría enviar un mensaje especialmente preparado y lograr que se ejecute JavaScript en el navegador del usuario cuando ese mensaje es abierto desde OWA.
Esto no significa que el servidor quede comprometido automáticamente por abrir un mensaje.
El riesgo está en la sesión web del usuario que utiliza el OWA.
Por eso, este punto es especialmente relevante en organizaciones donde los usuarios usan OWA habitualmente. Si OWA no se usa o está restringido, la exposición práctica puede ser menor, pero el servidor igual debe mantenerse actualizado si sigue existiendo en el entorno.
Qué revisar ahora
Como punto de partida, revisaría lo siguiente:
- qué servidores Exchange siguen existiendo en la organización
- qué versión y CU tiene cada servidor
- si ya está instalada la actualización de seguridad de junio 2026
- si Exchange Health Checker reporta algo pendiente significativo
- si OWA está en uso, particularmente publicado hacia Internet
- si todavía existen servidores Exchange 2016 o 2019
Esto aplica incluso en entornos híbridos donde el servidor Exchange on-premises se usa principalmente para administración.
Si el servidor existe, hay que mantenerlo actualizado.
El punto adicional: Emergency Mitigation
Microsoft también comunicó un cambio importante relacionado con Exchange Emergency Mitigation, el servicio que aplica mitigaciones automáticas para reducir el riesgo ante vulnerabilidades de alto impacto.
A partir de julio 2026, los servidores Exchange que no tengan instalada la actualización de junio 2026 o una posterior pueden dejar de procesar nuevas mitigaciones publicadas después de junio.
Las mitigaciones ya aplicadas pueden seguir funcionando, pero el servidor puede quedar sin capacidad de aplicar nuevas mitigaciones de emergencia hasta que se actualice.
Exchange 2016 y 2019: el problema de fondo
Exchange Server 2016 y Exchange Server 2019 ya no están en el camino normal de soporte.
Si todavía tenés alguna de estas versiones, el punto clave es revisar si el entorno está cubierto por el programa ESU correspondiente (la mayoría no lo está).
Para organizaciones que todavía necesitan Exchange on-premises, el camino soportado es Exchange Server Subscription Edition.
Qué decisión hay que tomar
Si tu organización todavía tiene Exchange 2016 o 2019, esta actualización debería servir como señal para revisar el plan.
No solo por CVE-2026-42897.
El problema real es seguir operando una versión antigua de Exchange sin una estrategia clara para el próximo paso.
Las opciones son concretas:
- migrar a Exchange Online
- migrar a Exchange Server Subscription Edition
- o asumir el riesgo de seguir postergando la decisión
Para entornos que necesitan mantener Exchange on-premises, la migración a Exchange Server SE ya no debería quedar para después.
Próximo paso
En el sitio está disponible el workshop de migración a Exchange Server SE.
La idea del workshop es simplificar el proceso para que puedas preparar la migración con una guía clara, scripts de apoyo y los puntos que conviene validar antes de avanzar.
En menos de 4 horas vas a tener una base concreta para entender el camino, revisar el entorno y planificar el cambio con menos improvisación.
Si todavía tenés Exchange 2016 o 2019, este es un buen momento para empezar a planificar la migración.
