Tavanomaista tietomurtoa sitkeämpi tekniikka on huolestuttava siksi, että pääsy postilaatikkoon voi säilyä salasanan vaihtamisen, tunnusten kierrättämisen ja jopa laitteen täydellisen uudelleenasennuksen jälkeen.
CVE-2026-42897 on Outlook Web Accessin eli OWA:n cross-site scripting -haavoittuvuus. Sen taustalla on sähköpostiviestin HTML-sisällön riittämätön puhdistus .
Hyökkäyksessä käyttäjän ei tarvitse napsauttaa linkkiä tai avata liitettä. Riittää, että hän katsoo erityisesti muotoillun viestin haavoittuvassa OWA-palvelussa. Tällöin viestin sisältämä haitallinen JavaScript voi suorittua käyttäjän todennetussa selainistunnossa . Tietoturvayhtiö Proofpoint on kutsunut tätä ”puolikkaan napsautuksen” (half-click) hyökkäykseksi .
Microsoft ilmoitti haavoittuvuudesta 14. toukokuuta 2026 ja julkaisi siihen korjauksen. Haavoittuvuuden CVSS-arvo on 8,1, mikä vastaa korkeaa vakavuusluokkaa . Kaikki organisaatiot eivät kuitenkaan olleet asentaneet päivitystä ennen TA488:n kampanjan käynnistymistä heinäkuun lopulla .
Havaintoja on tehty Yhdysvaltojen ja Euroopan viranomaiskohteissa sekä televiestintä-, rahoitus-, hotelli- ja ilmailu- ja avaruusalan organisaatioissa . Haavoittuvuus koskee paikallisesti ylläpidettyjä Exchange Server -asennuksia, ei Exchange Online -palvelua .
OWAReaper on JavaScript-pohjainen selainimplantti, joka toimii OWA:n selainkontekstissa eikä jätä uhrin laitteelle tavanomaista tiedostojälkeä . Sen sitkeys perustuu sekä selaimeen tallennettavaan kopioon että Exchange-palvelimelle tehtäviin oikeusmuutoksiin.
OWAReaper tallentaa salatun kopion itsestään selaimen localStorage-tallennustilaan ja muokkaa OWA:n offline-viestivälimuistia piilotetun iframe-kehyksen avulla .
Koska implantti ei sijaitse tavallisena tiedostona käyttöjärjestelmässä, se voi säilyä selaimen uudelleenkäynnistyksistä ja käyttöjärjestelmän uudelleenasennuksesta huolimatta. Se voi palata käyttöön, kun käyttäjä avaa OWA:n uudelleen tai selainprofiili palautuu esimerkiksi synkronoinnin kautta .
OWAReaper tarkistaa, onko ympäristöön asennettu Outlook-apuohjelmia, joilla on ReadWriteMailbox-oikeudet. Jos sellaisia löytyy, implantti käyttää niitä OAuth-tunnusten varastamiseen GetClientAccessToken-operaation avulla .
Varastetun tunnuksen avulla se kutsuu Exchange-palvelun UpdateFolder-rajapintaa ja antaa Owner-tason oikeudet postilaatikon jokaiselle kansiolle Exchange-ympäristön Default-käyttäjälle. Kyseessä on kaikissa Microsoft Exchange -vuokraajissa oleva vähäoikeuksinen oletusalias .
Seurauksena kuka tahansa saman Exchange-organisaation todennettu käyttäjä voi saada täydet oikeudet kyseiseen postilaatikkoon . Oikeusmuutokset tallentuvat Exchange-palvelimelle, eivät käyttäjän tietokoneelle. Siksi salasanan vaihtaminen, tunnusten kierrättäminen tai laitteen uudelleenasennus ei itsessään poista niitä .
Proofpointin mukaan palvelinpuolelle jäänyt pääsy on poistettava tarkoituksellisesti Exchange-palvelimelta; pelkkä tunnusten vaihtaminen tai kohdelaitteen täydellinen uudelleenasennus ei häätäisi hyökkääjää .
Suorituksen jälkeen OWAReaper poistaa hyväksikäyttökoodin Exchange-palvelimelle tallennetusta viestistä, mikä voi heikentää jälkikäteisen tutkinnan mahdollisuuksia . Lisäksi implantti käyttää kahta komentojen ja hallinnan viestintäkanavaa sekä kahta tietojen ulossiirtoprotokollaa yhteyden säilyttämiseksi .
CVE-2026-42897:n korjaus sulkee alkuperäisen sisääntuloreitin, mutta se ei automaattisesti peruuta oikeuksia, jotka OWAReaper on ehtinyt myöntää Exchange-palvelimella . Jos takaovi asennettiin ennen paikkausta, organisaatio voi pysyä vaarantuneena, vaikka kaikki palvelimet olisi sittemmin päivitetty.
Tehokas torjunta edellyttää vähintään seuraavia toimia:
localStorage, jotta selainpohjainen implantin kopio poistuu .ReadWriteMailbox-oikeudet .Keskeinen opetus on selvä: paikkaus estää uuden hyväksikäytön, mutta se ei välttämättä poista jo syntynyttä palvelinpuolen pääsyä. Exchange-ympäristön palauttaminen edellyttää siksi sekä teknistä päivitystä että postilaatikoihin, apuohjelmiin, OAuth-tunnuksiin ja selainten tallennustilaan jääneiden jälkien järjestelmällistä läpikäyntiä.