Microsoft позначила CVE-2026-42897 в Exchange Server як уразливість із статусом Exploitation Detected. Це XSS-помилка в Exchange Server: атака спрацьовує, коли користувач відкриває спеціально підготовлений лист в Outlook Web Access за певних умов взаємодії. У цьому браузерному контексті може виконуватися довільний JavaScript [1].
Ризик стосується on-prem Exchange Server: Subscription Edition RTM, Exchange Server 2019 CU15, Exchange Server 2019 CU14 та Exchange Server 2016 CU23. Microsoft оцінює проблему як Critical з CVSS 8.1, але важливіший операційний сигнал інший: експлуатацію вже виявлено, а в таблиці оновлень ще немає звичайного пакета безпеки [1].
Чому тут важливо перевірити mitigation
Поточний захист — Exchange Emergency Mitigation Service. Microsoft зазначає, що EM Service має автоматично доставити тимчасове mitigation і зазвичай увімкнений за замовчуванням. Якщо службу вимкнули, адміністратору потрібно повернути її в роботу, бо постійний fix ще проходить розробку та тестування [1].
Практична перевірка тут звучить не як “чи Exchange оновлений?”, а як “чи EM Service встановлений, запущений і реально може застосувати mitigation?”. Microsoft Learn описує EM Service як Windows-службу на Exchange Mailbox servers, яка отримує mitigation з Office Config Service і може застосовувати правила IIS URL Rewrite або вимикати ризикові компоненти для активних атак [2].
Оскільки атака залежить від відкриття підготовленого листа в OWA, варто окремо переглянути доступність OWA ззовні та незвичні скарги користувачів після роботи з вебпоштою. Це не той самий сценарій, що у випадку з ризиком Microsoft Word Preview Pane RCE, але обидва випадки показують, наскільки швидко поштовий шлях перетворюється на точку входу.
Якщо EM Service було вимкнено з операційних причин, це вже не технічна дрібниця, а рішення про ризик. Перевірте версію Exchange, стан EM Service, застосовані mitigation та обмеження доступу до OWA. Після цього слідкуйте за постійним виправленням від Microsoft.
