تكمن خطورة الهجوم في أن الوصول لا ينتهي بالضرورة عند تغيير كلمة مرور الحساب أو إعادة تثبيت نظام التشغيل. فالباب الخلفي يجمع بين وجود داخل متصفح المستخدم وتغييرات محفوظة على خادم Exchange، ما قد يمنح المهاجم وصولاً مستمراً إلى صندوق البريد.
تنتج CVE-2026-42897 عن قصور في تنقية شيفرة HTML داخل نصوص الرسائل التي يعالجها OWA . وفي هجوم التصيد المعتاد، يُطلب من الضحية النقر على رابط أو فتح ملف مرفق. أما هنا، فقد يكفي عرض رسالة خبيثة مصممة خصيصاً في واجهة OWA لتشغيل JavaScript يتحكم به المهاجم داخل جلسة البريد الموثقة الخاصة بالمستخدم . ولهذا وصفت Proofpoint الأسلوب بأنه استغلال «بنقرة نصفية» .
كشفت Microsoft عن الثغرة في 14 مايو 2026 وأصدرت تحديثاً أمنياً لها، مع تصنيف 8.1 على مقياس CVSS ودرجة خطورة عالية . لكن عدداً من المؤسسات لم يكن قد طبّق التحديث عند بدء حملة TA488 في أواخر يوليو، فظل مدخل الهجوم مفتوحاً .
وبحسب التقارير، طالت الحملة جهات حكومية في الولايات المتحدة وأوروبا، إلى جانب قطاعات الاتصالات والخدمات المالية والضيافة والطيران والفضاء . ولا تتأثر خدمة Exchange Online بهذه الثغرة؛ إذ يتركز الخطر في عمليات نشر Exchange Server المحلية .
OWAReaper زرعة JavaScript تعمل داخل سياق متصفح OWA، ولا تترك ملفاً تقليدياً على نظام الجهاز المضيف . ويعتمد استمرارها على أكثر من طبقة.
يخزن OWAReaper نسخة مشفرة من نفسه في مساحة localStorage الخاصة بالمتصفح، كما يعدّل ذاكرة التخزين المؤقت للرسائل غير المتصلة في OWA عبر إطار iframe مخفي . وبما أن النسخة موجودة في مساحة تخزين المتصفح لا في نظام الملفات، فقد تبقى بعد إعادة تشغيل المتصفح أو إعادة تهيئة نظام التشغيل، إذا ظل ملف تعريف المتصفح متاحاً أو أُعيدت مزامنته عبر خدمة المزامنة، ثم أعاد المستخدم فتح OWA .
الطبقة الأكثر دواماً تعمل على جانب الخادم. يفحص OWAReaper إضافات Outlook المثبتة التي تملك صلاحية ReadWriteMailbox، أي القدرة على قراءة صندوق البريد والكتابة فيه . وإذا عثر على إضافة مناسبة، يستغلها لسرقة رموز OAuth من خلال طلب العملية GetClientAccessToken .
بعد ذلك، يستخدم الرمز المسروق لاستدعاء واجهة Exchange المسماة UpdateFolder ومنح المستخدم Default صلاحيات بمستوى Owner على كل مجلدات البريد . و«Default» اسم مستعار منخفض الصلاحيات موجود في مستأجري Microsoft Exchange، لكن رفع أذوناته بهذه الطريقة يتيح لأي مستخدم موثّق داخل مؤسسة Exchange نفسها الوصول الكامل إلى صندوق البريد المستهدف .
هذه التغييرات تُحفظ على خادم Exchange، لا على جهاز المستخدم. لذلك لا يؤدي تغيير كلمة المرور أو تدوير بيانات الاعتماد أو إعادة تهيئة الجهاز إلى إزالتها . وكما حذرت Proofpoint، فإن الوصول المستمر «يعيش على جانب الخادم» ويتطلب إزالة متعمدة من خادم Exchange؛ ولن يطرد المهاجمَ تدوير بيانات الاعتماد أو حتى إعادة تهيئة جهاز المستخدم بالكامل .
بعد تشغيل الحمولة، يزيل OWAReaper شيفرة الاستغلال من الرسالة المخزنة على خادم Exchange، ما يقلل من فرص اكتشافها أثناء الفحص الجنائي . كما يستخدم قناتين للاتصال والسيطرة وقناتين لإخراج البيانات، بما يزيد مرونة البنية التي يعتمد عليها المهاجم . وقد أشارت هيئة الأمن السيبراني وأمن البنية التحتية الأمريكية إلى أن الحملة حاولت أيضاً سرقة اتصالات البريد لآخر 90 يوماً ودليل عناوين المؤسسة، إلى جانب معلومات حساسة أخرى .
يغلق تحديث Microsoft نقطة الدخول المرتبطة بـ CVE-2026-42897، لكنه لا يلغي أذونات مجلدات Exchange التي ربما منحها OWAReaper قبل تثبيت التحديث . لذلك قد تظل المؤسسة معرضة للخطر حتى بعد تصحيح جميع الخوادم، إذا كان الباب الخلفي قد نُفذ في وقت سابق.
وتتطلب المعالجة الفعالة ما يلي:
localStorage الخاصة بـ OWA من المتصفحات المتأثرة لإزالة النسخة المقيمة في المتصفح .ReadWriteMailbox والتحقق من مصدرها ونطاق استخدامها .الخلاصة: المشكلة ليست في ثغرة يمكن إغلاقها بتحديث واحد فحسب، بل في آثار وصول قد تكون زُرعت داخل المتصفح وعلى خادم البريد. ولهذا يجب أن تجمع الاستجابة بين التصحيح، وإزالة الأذونات الخبيثة، وتنظيف بيانات المتصفح، والتحقق من الرموز والإضافات وسجلات Exchange.