Exchange Server CVE-2026-42897 експлуатують через OWA-лист

Microsoft позначила CVE-2026-42897 в Exchange Server як уразливість з виявленою експлуатацією. Зараз головний захист — Exchange Emergency Mitigation Service, а не звичайний пакет оновлення.

Обкладинка про CVE-2026-42897 в Exchange OWA

Microsoft позначила CVE-2026-42897 в Exchange Server як уразливість із статусом Exploitation Detected. Це XSS-помилка в Exchange Server: атака спрацьовує, коли користувач відкриває спеціально підготовлений лист в Outlook Web Access за певних умов взаємодії. У цьому браузерному контексті може виконуватися довільний JavaScript [1].

Ризик стосується on-prem Exchange Server: Subscription Edition RTM, Exchange Server 2019 CU15, Exchange Server 2019 CU14 та Exchange Server 2016 CU23. Microsoft оцінює проблему як Critical з CVSS 8.1, але важливіший операційний сигнал інший: експлуатацію вже виявлено, а в таблиці оновлень ще немає звичайного пакета безпеки [1].

Чому тут важливо перевірити mitigation

Поточний захист — Exchange Emergency Mitigation Service. Microsoft зазначає, що EM Service має автоматично доставити тимчасове mitigation і зазвичай увімкнений за замовчуванням. Якщо службу вимкнули, адміністратору потрібно повернути її в роботу, бо постійний fix ще проходить розробку та тестування [1].

Практична перевірка тут звучить не як “чи Exchange оновлений?”, а як “чи EM Service встановлений, запущений і реально може застосувати mitigation?”. Microsoft Learn описує EM Service як Windows-службу на Exchange Mailbox servers, яка отримує mitigation з Office Config Service і може застосовувати правила IIS URL Rewrite або вимикати ризикові компоненти для активних атак [2].

Оскільки атака залежить від відкриття підготовленого листа в OWA, варто окремо переглянути доступність OWA ззовні та незвичні скарги користувачів після роботи з вебпоштою. Це не той самий сценарій, що у випадку з ризиком Microsoft Word Preview Pane RCE, але обидва випадки показують, наскільки швидко поштовий шлях перетворюється на точку входу.

Якщо EM Service було вимкнено з операційних причин, це вже не технічна дрібниця, а рішення про ризик. Перевірте версію Exchange, стан EM Service, застосовані mitigation та обмеження доступу до OWA. Після цього слідкуйте за постійним виправленням від Microsoft.

References

  1. Microsoft Security Response Center, CVE-2026-42897 Microsoft Exchange Server Spoofing Vulnerability, 14 травня 2026. Advisory
  2. Microsoft Learn, Exchange Emergency Mitigation Service, оновлена документація. Guide

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.