Největší problém nespočívá jen v samotném průniku. OWAReaper je navržen tak, aby si přístup udržel i po změně hesla, rotaci přihlašovacích údajů nebo kompletní obnově napadeného zařízení .
CVE-2026-42897 je chyba typu cross-site scripting (XSS) způsobená nedostatečným čištěním HTML kódu v těle e-mailů, které OWA zobrazuje . V klasickém phishingu musí oběť kliknout na odkaz nebo otevřít přílohu. V tomto případě může být rozhodující už samotné zobrazení speciálně vytvořené zprávy v zranitelné verzi OWA. Prohlížeč pak spustí JavaScript ovládaný útočníkem uvnitř přihlášené relace uživatele .
Bezpečnostní společnost Proofpoint tento postup označuje jako „half-click“ exploit – útok, při němž uživatel nemusí provést plnohodnotnou akci, jako je kliknutí na odkaz . Podle varování amerických úřadů se útočníci pokoušeli získat mimo jiné posledních 90 dní e-mailové komunikace, globální adresář organizace a další citlivá data .
Microsoft zranitelnost zveřejnil 14. května 2026 a vydal bezpečnostní opravu. Chyba má hodnocení CVSS 8,1, tedy vysokou závažnost . Kampaň přesto zasáhla organizace, které aktualizaci dosud nenainstalovaly. Mezi sledované cíle patří vládní instituce v USA a Evropě, telekomunikace, finanční sektor, pohostinství a letecký a kosmický průmysl .
Důležité je, že problém se týká lokálních instalací Exchange Serveru. Exchange Online podle dostupných informací zranitelný není .
OWAReaper funguje jako JavaScriptový implantát přímo v kontextu prohlížeče, v němž běží OWA. Na zařízení oběti proto nemusí zanechat běžný soubor, který by zachytil klasický antivirový sken . Jeho odolnost stojí na několika vrstvách.
Implantát ukládá zašifrovanou kopii svého kódu do localStorage prohlížeče a upravuje také offline mezipaměť zpráv OWA pomocí skrytého rámce iframe . Díky tomu může přetrvat restart prohlížeče a v určitých scénářích i obnovu systému nebo zařízení – například pokud se zachová či znovu synchronizuje profil prohlížeče a uživatel OWA znovu otevře .
Tato část útoku komplikuje vyšetřování, protože kompromitace nemusí být spojena s podezřelým souborem na pevném disku.
Ještě odolnější mechanismus se odehrává na serveru. OWAReaper kontroluje, zda jsou v prostředí nainstalované doplňky Outlooku s oprávněním ReadWriteMailbox, tedy s možností číst a zapisovat do poštovní schránky . Pokud takový doplněk najde, pokusí se jeho prostřednictvím získat tokeny OAuth pomocí operace GetClientAccessToken .
S ukradeným tokenem následně volá rozhraní Exchange UpdateFolder a přiděluje uživateli „Default“ oprávnění na úrovni Owner ke každé složce schránky . „Default“ je přednastavený alias s nízkými výchozími oprávněními, který se v Exchange používá napříč tenanty.
Výsledkem je, že ke schránce může získat plný přístup každý autentizovaný uživatel ve stejné organizaci . Změny oprávnění jsou uložené přímo v Exchange serveru, nikoli v počítači oběti. Proto je neodstraní změna hesla, rotace přihlašovacích údajů ani přeinstalace či obnovení zařízení .
Jak upozornil Proofpoint, tento přístup „žije na straně serveru“ a vyžaduje cílené odstranění z Exchange. Samotná rotace přihlašovacích údajů ani kompletní přeinstalace zařízení útočníka ze schránky nevyžene .
Po spuštění OWAReaper odstraňuje exploitový kód z uložené zprávy na Exchange serveru, čímž omezuje množství stop dostupných při forenzní analýze . Implantát navíc využívá dva komunikační kanály pro řízení a dvě metody odcizení dat, takže jeho provoz může být odolnější vůči výpadku jednoho kanálu .
Instalace opravy pro CVE-2026-42897 uzavře vstupní cestu, ale automaticky nezruší oprávnění ke složkám, která mohl OWAReaper mezitím nastavit . Organizace tedy může mít všechny Exchange servery opravené, a přesto zůstat kompromitovaná, pokud k nasazení backdooru došlo ještě před aktualizací.
Doporučený postup nápravy zahrnuje:
ReadWriteMailbox ;Hlavní poučení je jednoduché: záplata odstraní zranitelnost, ale ne nutně následky jejího zneužití. Při podezření na napadení je proto nutné prověřit jak koncová zařízení a prohlížeče, tak samotná oprávnění a aktivní relace uložené v Exchange.