ثغرة CVE‑2026‑42897 هي ثغرة من نوع البرمجة عبر المواقع (XSS) في Outlook على الويب، تؤثر على إصدارات Exchange Server 2016 و 2019 و Subscription Edition، ويتم استغلالها فعليًا. يشن المهاجمون الهجوم عبر إرسال رسائل بريد إلكتروني مصممة خصيصًا تؤدي إلى تشغيل جافا سكريبت ضار في جلسة Outlook على الويب الخاصة بالضحية، مما ي...

Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
أعلنت مايكروسوفت عن الثغرة الأمنية CVE‑2026‑42897 في 14 مايو 2026، محذرة من أنه يتم استغلالها فعليًا في هجمات تستهدف المؤسسات التي تدير خوادم مايكروسوفت إكستشينج محليًا. تؤثر الثغرة على مكون Outlook على الويب (OWA) وتتيح للمهاجمين استغلال نقطة ضعف من نوع البرمجة عبر المواقع (XSS)، مما قد يؤدي إلى انتحال الشخصية والقيام بأعمال خبيثة ضمن جلسة متصفح الضحية.
بالنسبة للمؤسسات التي تشغل بنية إكستشينج التحتية بشكل محلي، الخطر فوري: هناك استغلال نشط، وحتى لحظة كتابة هذا التقرير، قدمت مايكروسوفت حلول تخفيف مؤقتة بدلاً من تحديث أمني دائم.
تنتج الثغرة CVE‑2026‑42897 عن التعديل غير الصحيح للإدخال أثناء إنشاء صفحات الويب، وهو عيب كلاسيكي في البرمجة عبر المواقع. في خادم إكستشينج، يظهر هذا الضعف في واجهة Outlook على الويب، مما يسمح للمهاجم بحقن محتوى يتم تنفيذه في متصفح المستخدم.
تصنف مايكروسوفت هذه المشكلة على أنها ثغرة انتحال شخصية (Spoofing)، مما يعني أن المهاجمين يمكنهم التلاعب بواجهة المستخدم أو سياق الجلسة في Outlook على الويب.
تصنف قواعد بيانات التتبع الأمني هذه المشكلة على أنها عالية الخطورة (CVSS 8.1)، مما يعكس إمكانية استغلالها عن بُعد مع الحد الأدنى من المتطلبات بخلاف تفاعل المستخدم.
تعتمد سلسلة الهجوم على الهندسة الاجتماعية ومحتوى البريد الإلكتروني الخبيث.
بمجرد تنفيذه، يعمل النص البرمجي ضمن سياق جلسة OWA الموثقة. بناءً على السيناريو، يمكن أن يسمح ذلك للمهاجمين بما يلي:
تتجنب النشرات الأمنية العامة نشر كود استغلال مفصل، لكن التقارير الأمنية تؤكد أنه يتم استغلال الثغرة بالفعل في هجمات واقعية.
تحدد التقارير الحالية إصدارات خادم إكستشينج المحلية (On-Premises) التالية على أنها متأثرة:
هذه منتجات خوادم تقوم المؤسسات بنشرها وإدارتها بنفسها، وعادةً ما تُعرض Outlook على الويب للمستخدمين الداخليين أو للوصول عن بُعد.
تصف النشرات المتاحة الثغرة باستمرار بأنها تؤثر على تثبيتات خادم إكستشينج المحلية، وليس خدمة مايكروسوفت السحابية المُدارة.
تختلف خدمة Exchange Online بطريقتين مهمتين:
بسبب هذه البيئة المُدارة، تم الإبلاغ عن أن المشكلة خاصة بخوادم إكستشينج المُدارة ذاتيًا ومكونات OWA الخاصة بها، وليس منصة مايكروسوفت 365 السحابية.
حتى يتم إصدار تحديث دائم، نشرت مايكروسوفت حلول حماية مؤقتة عبر خدمة التخفيف الطارئ لإكستشينج (Exchange Emergency Mitigation Service - EEMS).
يمكن لخدمة EEMS نشر إجراءات التخفيف تلقائيًا على خوادم إكستشينج المدعومة. بالنسبة لـ CVE‑2026‑42897، أصدرت مايكروسوفت إجراء تخفيف تلقائي مُعرف بمعرفات في النطاق M2.1.x، والذي يجب تطبيقه تلقائيًا على الخوادم التي تم تمكين الخدمة فيها.
يجب على المؤسسات التي تستخدم EEMS التأكد من أنه تم تحميل إجراء التخفيف وتطبيقه بنجاح.
لا تستخدم كل بيئة أنظمة التخفيف التلقائي أو تسمح بها. على سبيل المثال:
في هذه الحالات، توفر مايكروسوفت مسار تخفيف يدوي باستخدام أدوات التخفيف الخاصة بإكستشينج وإجراءات موثقة لتطبيق نفس الحماية بدون الخدمة التلقائية.
يجب على المسؤولين تطبيق إجراءات التخفيف هذه فورًا إذا لم يكن النشر التلقائي متاحًا.
إجراءات التخفيف المقدمة عبر EEMS مخصصة لإصدارات إكستشينج المدعومة. الخوادم التي تكون:
قد لا تتلقى إجراء التخفيف أو تطبقه بشكل موثوق.
يجب التعامل مع هذه الأنظمة على أنها من المحتمل أن تكون معرضة للخطر حتى تتم ترقيتها، أو عزلها، أو حمايتها بطريقة أخرى.
في وقت إصدار النشرات العامة المذكورة هنا، كانت مايكروسوفت قد أصدرت إجراءات تخفيف ولكن ليس تحديثًا أمنيًا دائمًا لـ CVE‑2026‑42897. يجب على المؤسسات مراقبة نشرات مايكروسوفت الأمنية الرسمية وتوجيهات فريق إكستشينج لمعرفة مدى توفر التحديث.
الخطر الرئيسي في الدفاعات القائمة على التخفيف هو افتراض أنها نشطة عندما لا تكون كذلك.
توصي مايكروسوفت باستخدام سكريبتExchange Health Checker للتحقق من حالة التخفيف عبر جميع الخوادم. يمكن للسكريبت الإبلاغ بسرعة عن:
تشغيل الأداة على كل خادم إكستشينج يساعد في ضمان أن المؤسسة محمية فعليًا بدلاً من الاعتماد على افتراضات التكوين.
يجب على المؤسسات التي تشغل خوادم إكستشينج محليًا إعطاء الأولوية لما يلي:
نظرًا لأن الثغرة قيد الاستغلال النشط بالفعل، يجب على المؤسسات التي لديها نقاط نهاية Outlook على الويب معرضة للخطر التعامل مع التحقق من التخفيف كمهمة تشغيلية عاجلة.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ثغرة CVE‑2026‑42897 هي ثغرة من نوع البرمجة عبر المواقع (XSS) في Outlook على الويب، تؤثر على إصدارات Exchange Server 2016 و 2019 و Subscription Edition، ويتم استغلالها فعليًا.
ثغرة CVE‑2026‑42897 هي ثغرة من نوع البرمجة عبر المواقع (XSS) في Outlook على الويب، تؤثر على إصدارات Exchange Server 2016 و 2019 و Subscription Edition، ويتم استغلالها فعليًا. يشن المهاجمون الهجوم عبر إرسال رسائل بريد إلكتروني مصممة خصيصًا تؤدي إلى تشغيل جافا سكريبت ضار في جلسة Outlook على الويب الخاصة بالضحية، مما يسمح بانتحال الشخصية أو القيام بإجراءات ضمن تلك الجلسة [3][6].
لا تتأثر خدمة Exchange Online لأن المشكلة تستهدف خوادم Exchange المدارة ذاتيًا من قبل العملاء (On Premises)، وليس بيئة مايكروسوفت السحابية المُدارة مركزيًا [6][7].