CVE-2026-42897 es una vulnerabilidad de cross-site scripting causada por una sanitización inadecuada del HTML en los cuerpos de los correos procesados por Outlook Web Access . A diferencia del phishing tradicional, la víctima no necesita hacer clic en un enlace ni abrir un archivo adjunto. Simplemente con ver un correo electrónico especialmente manipulado en OWA se activa la carga útil XSS, ejecutando JavaScript controlado por el atacante dentro de la sesión de correo autenticada de la víctima . Proofpoint describe esto como un exploit de "medio clic" .
Microsoft reveló la vulnerabilidad el 14 de mayo de 2026 y publicó un parche (CVSS 8.1, gravedad alta) . Sin embargo, muchas organizaciones no habían aplicado la actualización cuando comenzó la campaña de TA488 a finales de julio, dejando abierta la puerta de entrada . El exploit ha atacado a entidades gubernamentales de Estados Unidos y Europa, así como a los sectores de telecomunicaciones, finanzas, hostelería y aeroespacial . Exchange Online no se ve afectado; solo las implementaciones de Exchange Server on-premises son vulnerables .
OWAReaper es un implante basado en JavaScript que se ejecuta completamente dentro del contexto del navegador OWA y no deja ninguna huella a nivel de archivo en el dispositivo de la víctima . Su persistencia se basa en dos mecanismos independientes que se refuerzan mutuamente.
OWAReaper almacena una copia cifrada de sí mismo en el localStorage del navegador y modifica la caché de mensajes sin conexión de OWA con un iframe oculto . Dado que el implante reside en el almacenamiento del navegador y no en el sistema de archivos, sobrevive a reinicios del navegador, al formateo del sistema operativo e incluso al borrado y restauración completa del dispositivo, siempre que el usuario vuelva a abrir OWA o el perfil del navegador se re-sincronice mediante la sincronización del navegador .
El mecanismo de persistencia más duradero de OWAReaper opera del lado del servidor. Comprueba si hay complementos de Outlook instalados con permisos ReadWriteMailbox . Si los encuentra, abusa de ellos para robar tokens OAuth mediante la solicitud de operación GetClientAccessToken . Usando el token robado, el backdoor llama a la API UpdateFolder de Exchange para otorgarse a sí mismo permisos de nivel 'Propietario' sobre el usuario 'Predeterminado' (un alias de permisos bajos presente en todos los inquilinos de Microsoft Exchange) en todas las carpetas del buzón .
Esto significa que cualquier usuario autenticado en la misma organización de Exchange tiene acceso completo a ese buzón . Estos cambios de permisos se almacenan en el servidor de Exchange, no en el endpoint. El restablecimiento de contraseñas, la rotación de credenciales y el formateo del dispositivo no tienen ningún efecto sobre ellos . Como advirtió Proofpoint: "Este acceso persistente reside en el lado del servidor y requiere una eliminación deliberada desde el servidor Exchange; la rotación de credenciales e incluso el formateo completo del dispositivo del usuario objetivo no expulsarán al actor" .
Después de la ejecución, OWAReaper elimina el código del exploit del mensaje de correo almacenado en el servidor Exchange, reduciendo la visibilidad forense . Utiliza dos canales de comunicación de comando y control y dos protocolos de exfiltración de datos para mantener un comando y control resiliente .
El parche original (CVE-2026-42897) cierra el vector de entrada, pero no revoca los permisos de las carpetas de Exchange que OWAReaper ya ha otorgado . Incluso las organizaciones completamente parcheadas siguen comprometidas si OWAReaper se desplegó antes de aplicar el parche. La remediación efectiva requiere:
Las organizaciones también deben verificar que la actualización de seguridad de Exchange de mayo de 2026 se haya aplicado en todos los servidores on-premises, reconociendo al mismo tiempo que solo parchear es insuficiente si el backdoor ya se desplegó .