ثغرة يوم الصفر CVE‑2026‑42897 في Exchange: ما يجب على مسؤولي الخوادم المحلية فعله الآن
ثغرة CVE‑2026‑42897 هي ثغرة من نوع البرمجة عبر المواقع (XSS) في Outlook على الويب، تؤثر على إصدارات Exchange Server 2016 و 2019 و Subscription Edition، ويتم استغلالها فعليًا. يشن المهاجمون الهجوم عبر إرسال رسائل بريد إلكتروني مصممة خصيصًا تؤدي إلى تشغيل جافا سكريبت ضار في جلسة Outlook على الويب الخاصة بالضحية، مما ي...
What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, includingThe Exchange Server zero‑day CVE‑2026‑42897 targets Outlook on the web in on‑premises deployments and is already being exploited.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
openai.com
أعلنت مايكروسوفت عن الثغرة الأمنية CVE‑2026‑42897 في 14 مايو 2026، محذرة من أنه يتم استغلالها فعليًا في هجمات تستهدف المؤسسات التي تدير خوادم مايكروسوفت إكستشينج محليًا. تؤثر الثغرة على مكون Outlook على الويب (OWA) وتتيح للمهاجمين استغلال نقطة ضعف من نوع البرمجة عبر المواقع (XSS)، مما قد يؤدي إلى انتحال الشخصية والقيام بأعمال خبيثة ضمن جلسة متصفح الضحية.
بالنسبة للمؤسسات التي تشغل بنية إكستشينج التحتية بشكل محلي، الخطر فوري: هناك استغلال نشط، وحتى لحظة كتابة هذا التقرير، قدمت مايكروسوفت حلول تخفيف مؤقتة بدلاً من تحديث أمني دائم.
ما هي ثغرة CVE‑2026‑42897؟
تنتج الثغرة CVE‑2026‑42897 عن التعديل غير الصحيح للإدخال أثناء إنشاء صفحات الويب، وهو عيب كلاسيكي في البرمجة عبر المواقع. في خادم إكستشينج، يظهر هذا الضعف في واجهة Outlook على الويب، مما يسمح للمهاجم بحقن محتوى يتم تنفيذه في متصفح المستخدم.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ما هي الإجابة المختصرة على "ثغرة يوم الصفر CVE‑2026‑42897 في Exchange: ما يجب على مسؤولي الخوادم المحلية فعله الآن"؟
ثغرة CVE‑2026‑42897 هي ثغرة من نوع البرمجة عبر المواقع (XSS) في Outlook على الويب، تؤثر على إصدارات Exchange Server 2016 و 2019 و Subscription Edition، ويتم استغلالها فعليًا.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
ثغرة CVE‑2026‑42897 هي ثغرة من نوع البرمجة عبر المواقع (XSS) في Outlook على الويب، تؤثر على إصدارات Exchange Server 2016 و 2019 و Subscription Edition، ويتم استغلالها فعليًا. يشن المهاجمون الهجوم عبر إرسال رسائل بريد إلكتروني مصممة خصيصًا تؤدي إلى تشغيل جافا سكريبت ضار في جلسة Outlook على الويب الخاصة بالضحية، مما يسمح بانتحال الشخصية أو القيام بإجراءات ضمن تلك الجلسة [3][6].
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
لا تتأثر خدمة Exchange Online لأن المشكلة تستهدف خوادم Exchange المدارة ذاتيًا من قبل العملاء (On Premises)، وليس بيئة مايكروسوفت السحابية المُدارة مركزيًا [6][7].
تصنف مايكروسوفت هذه المشكلة على أنها ثغرة انتحال شخصية (Spoofing)، مما يعني أن المهاجمين يمكنهم التلاعب بواجهة المستخدم أو سياق الجلسة في Outlook على الويب.
تصنف قواعد بيانات التتبع الأمني هذه المشكلة على أنها عالية الخطورة (CVSS 8.1)، مما يعكس إمكانية استغلالها عن بُعد مع الحد الأدنى من المتطلبات بخلاف تفاعل المستخدم.
كيف يعمل الهجوم عبر OWA
تعتمد سلسلة الهجوم على الهندسة الاجتماعية ومحتوى البريد الإلكتروني الخبيث.
يرسل المهاجم بريدًا إلكترونيًا مصممًا خصيصًا إلى المؤسسة المستهدفة.
تفتح الضحية الرسالة باستخدام Outlook على الويب (OWA).
بسبب المعالجة غير الصحيحة للإدخال في واجهة OWA، يتم عرض المحتوى الذي يتحكم به المهاجم بطريقة تسمح بتنفيذ أوامر جافا سكريبت داخل جلسة متصفح الضحية.
بمجرد تنفيذه، يعمل النص البرمجي ضمن سياق جلسة OWA الموثقة. بناءً على السيناريو، يمكن أن يسمح ذلك للمهاجمين بما يلي:
انتحال عناصر الواجهة أو الاتصالات
تنفيذ إجراءات ضمن جلسة الويب الخاصة بالمستخدم
احتمال إرسال أو معالجة البيانات ضمن سياق صندوق بريد الضحية
تتجنب النشرات الأمنية العامة نشر كود استغلال مفصل، لكن التقارير الأمنية تؤكد أنه يتم استغلال الثغرة بالفعل في هجمات واقعية.
إصدارات Exchange المتأثرة
تحدد التقارير الحالية إصدارات خادم إكستشينج المحلية (On-Premises) التالية على أنها متأثرة:
هذه منتجات خوادم تقوم المؤسسات بنشرها وإدارتها بنفسها، وعادةً ما تُعرض Outlook على الويب للمستخدمين الداخليين أو للوصول عن بُعد.
لماذا لا تتأثر خدمة Exchange Online
تصف النشرات المتاحة الثغرة باستمرار بأنها تؤثر على تثبيتات خادم إكستشينج المحلية، وليس خدمة مايكروسوفت السحابية المُدارة.
تختلف خدمة Exchange Online بطريقتين مهمتين:
البنية التحتية تُدار وتُحدث من قبل مايكروسوفت مباشرة.
يتم تطبيق ضوابط الأمان وتحديثات الخدمة مركزيًا بدلاً من قبل العملاء.
بسبب هذه البيئة المُدارة، تم الإبلاغ عن أن المشكلة خاصة بخوادم إكستشينج المُدارة ذاتيًا ومكونات OWA الخاصة بها، وليس منصة مايكروسوفت 365 السحابية.
إجراءات التخفيف المؤقتة من مايكروسوفت
حتى يتم إصدار تحديث دائم، نشرت مايكروسوفت حلول حماية مؤقتة عبر خدمة التخفيف الطارئ لإكستشينج (Exchange Emergency Mitigation Service - EEMS).
يمكن لخدمة EEMS نشر إجراءات التخفيف تلقائيًا على خوادم إكستشينج المدعومة. بالنسبة لـ CVE‑2026‑42897، أصدرت مايكروسوفت إجراء تخفيف تلقائي مُعرف بمعرفات في النطاق M2.1.x، والذي يجب تطبيقه تلقائيًا على الخوادم التي تم تمكين الخدمة فيها.
يجب على المؤسسات التي تستخدم EEMS التأكد من أنه تم تحميل إجراء التخفيف وتطبيقه بنجاح.
خيارات التخفيف اليدوية
لا تستخدم كل بيئة أنظمة التخفيف التلقائي أو تسمح بها. على سبيل المثال:
الشبكات المعزولة أو غير المتصلة بالإنترنت (Air-gapped networks)
البيئات التي يتم فيها تعطيل خدمة EEMS
في هذه الحالات، توفر مايكروسوفت مسار تخفيف يدوي باستخدام أدوات التخفيف الخاصة بإكستشينج وإجراءات موثقة لتطبيق نفس الحماية بدون الخدمة التلقائية.
يجب على المسؤولين تطبيق إجراءات التخفيف هذه فورًا إذا لم يكن النشر التلقائي متاحًا.
القيود على الخوادم القديمة أو غير المدعومة
إجراءات التخفيف المقدمة عبر EEMS مخصصة لإصدارات إكستشينج المدعومة. الخوادم التي تكون:
قديمة
تعمل بإصدارات غير مدعومة
غير قادرة على الوصول إلى نقاط نهاية التخفيف في مايكروسوفت
قد لا تتلقى إجراء التخفيف أو تطبقه بشكل موثوق.
يجب التعامل مع هذه الأنظمة على أنها من المحتمل أن تكون معرضة للخطر حتى تتم ترقيتها، أو عزلها، أو حمايتها بطريقة أخرى.
لا يوجد تحديث دائم مؤكد حتى الآن
في وقت إصدار النشرات العامة المذكورة هنا، كانت مايكروسوفت قد أصدرت إجراءات تخفيف ولكن ليس تحديثًا أمنيًا دائمًا لـ CVE‑2026‑42897. يجب على المؤسسات مراقبة نشرات مايكروسوفت الأمنية الرسمية وتوجيهات فريق إكستشينج لمعرفة مدى توفر التحديث.
لماذا يُعد سكريبت Exchange Health Checker أمرًا بالغ الأهمية الآن
الخطر الرئيسي في الدفاعات القائمة على التخفيف هو افتراض أنها نشطة عندما لا تكون كذلك.
توصي مايكروسوفت باستخدام سكريبتExchange Health Checker للتحقق من حالة التخفيف عبر جميع الخوادم. يمكن للسكريبت الإبلاغ بسرعة عن:
ما إذا كانت خدمة التخفيف الطارئ لإكستشينج (EEMS) ممكنة
ما إذا كانت إجراءات التخفيف مثل M2.1.x مطبقة
مشاكل التكوين التي تمنع تنزيل إجراءات التخفيف أو تفعيلها
تشغيل الأداة على كل خادم إكستشينج يساعد في ضمان أن المؤسسة محمية فعليًا بدلاً من الاعتماد على افتراضات التكوين.
خطوات فورية لمسؤولي إكستشينج
يجب على المؤسسات التي تشغل خوادم إكستشينج محليًا إعطاء الأولوية لما يلي:
التحقق من أن خدمة EEMS ممكنة وتعمل بشكل صحيح
تأكيد تطبيق إجراء التخفيف M2.1.x الخاص بـ CVE‑2026‑42897
تشغيل سكريبت Exchange Health Checker على جميع الخوادم
تطبيق التخفيف اليدوي إذا كانت الحماية التلقائية غير متاحة
تحديد الخوادم القديمة أو غير المدعومة التي قد لا تتلقى إجراءات التخفيف
نظرًا لأن الثغرة قيد الاستغلال النشط بالفعل، يجب على المؤسسات التي لديها نقاط نهاية Outlook على الويب معرضة للخطر التعامل مع التحقق من التخفيف كمهمة تشغيلية عاجلة.