Ciberseguridad

Exchange Online bloqueará correo de servidores Exchange 2016 y 2019 que no alcancen la actualización de octubre de 2025

Microsoft elevará en septiembre el mínimo exigido para Exchange 2016 y 2019: los servidores demasiado antiguos podrán sufrir retrasos y bloqueos de correo.

Microsoft endurecerá durante la segunda semana de septiembre de 2026 los requisitos para los servidores Exchange Server 2016 y Exchange Server 2019 que envían correo a Exchange Online mediante un conector entrante de tipo OnPremises. Los sistemas situados por debajo de la actualización de seguridad de octubre de 2025 podrán entrar en el mecanismo de limitación y bloqueo de transporte de Exchange Online.

La actualización de octubre de 2025 pasa a ser el mínimo

El nuevo umbral no exige necesariamente instalar la actualización más reciente disponible, pero sí alcanzar como mínimo la Security Update publicada por Microsoft el 14 de octubre de 2025. Las compilaciones mínimas dependen de la versión y del Cumulative Update instalado.

  • Exchange Server 2016 CU23: versión 15.1.2507.61 o posterior.
  • Exchange Server 2019 CU15: versión 15.2.1748.39 o posterior.
  • Exchange Server 2019 CU14: versión 15.2.1544.36 o posterior.

Por tanto, comprobar únicamente que un servidor utiliza CU23, CU14 o CU15 no es suficiente. Un sistema puede tener instalado uno de esos Cumulative Updates y seguir encontrándose por debajo del nivel de Security Update requerido.

Exchange Online puede retrasar y terminar bloqueando los mensajes

Microsoft utiliza desde hace años un sistema de aplicación de políticas de transporte para identificar servidores Exchange que considera persistentemente vulnerables. El mecanismo consta de tres fases principales: notificación, limitación progresiva del correo y bloqueo. Desde febrero de 2025, Microsoft aplica este sistema a todas las versiones de Exchange Server cuando están suficientemente desactualizadas.

Cuando Exchange Online detecta por primera vez un servidor que no cumple los requisitos, este aparece inicialmente en modo de reporte. Si no se corrige la situación, comienzan las limitaciones de tráfico y posteriormente el bloqueo parcial. Según el esquema documentado por Microsoft, un servidor que permanece sin corregir puede terminar alcanzando un estado en el que Exchange Online deja de aceptar sus mensajes.

El cambio no afecta a cualquier servidor SMTP

La medida de septiembre se dirige específicamente a Exchange 2016 y 2019 que envían mensajes a Exchange Online mediante un inbound connector identificado como OnPremises. No significa que Microsoft vaya a bloquear de forma indiscriminada todos los servidores Exchange 2016 y 2019 conectados a Internet.

El efecto principal se produce en organizaciones con despliegues híbridos que mantienen servidores Exchange locales y utilizan Exchange Online como parte de su infraestructura de correo.

Exchange 2016 y 2019 ya están fuera de soporte

Exchange Server 2016 y Exchange Server 2019 finalizaron su soporte estándar el 14 de octubre de 2025. Microsoft continúa proporcionando determinadas actualizaciones de seguridad únicamente a las organizaciones inscritas en su programa Extended Security Update. Para el periodo comprendido entre mayo y octubre de 2026 es necesario disponer de la segunda fase del programa ESU.

El parche de octubre de 2025 debe interpretarse únicamente como el suelo establecido para este mecanismo concreto de transporte. No representa el nivel de seguridad recomendado en septiembre de 2026. Microsoft ha publicado posteriormente nuevas actualizaciones para Exchange 2016 CU23 y Exchange 2019 CU14 y CU15, incluidas versiones de agosto de 2026 para clientes con derecho a recibirlas.

Microsoft recomienda migrar a Exchange Server SE

La recomendación de Microsoft para las organizaciones que todavía mantienen Exchange 2016 o 2019 es abandonar esas versiones y migrar a Exchange Server Subscription Edition o trasladar las cargas a Microsoft 365. Mantener únicamente la compilación mínima necesaria para evitar el bloqueo de transporte no devuelve los productos antiguos a un estado de soporte normal.

En entornos híbridos existe además otro plazo relevante. Microsoft está sustituyendo dependencias de Exchange Web Services por Microsoft Graph para funciones de coexistencia avanzada. Exchange 2016 y 2019 no recibirán las actualizaciones necesarias para realizar esa migración y sus funciones de rich coexistence dejarán de funcionar cuando EWS se desactive completamente en Exchange Online en abril de 2027.

Cómo comprobar si un servidor puede verse afectado

Microsoft recomienda utilizar Exchange Server Health Checker para inventariar los servidores y determinar si están atrasados en Cumulative Updates, Security Updates u otras acciones necesarias. Comprobar la versión exacta es importante porque las herramientas que muestran únicamente el CU instalado pueden no reflejar correctamente el nivel de actualización de seguridad.

Los administradores también pueden revisar los informes de flujo de correo de Exchange Online, donde Microsoft identifica servidores locales desactualizados detectados por el sistema de aplicación de políticas. Las organizaciones que sigan utilizando Exchange 2016 o 2019 deberían actualizar los servidores que intervienen en el flujo híbrido antes de que el nuevo umbral empiece a aplicarse durante la segunda semana de septiembre.