CVE‑2026‑42897 est une vulnérabilité XSS activement exploitée dans Outlook on the Web affectant Exchange Server 2016, 2019 et Subscription Edition en environnement on‑premises ; Microsoft propose pour l’instant des me... L’attaque peut être déclenchée via un e‑mail spécialement conçu qui exécute du JavaScript dans l...

Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
Microsoft a rendu publique le 14 mai 2026 la vulnérabilité CVE‑2026‑42897, en avertissant qu’elle est déjà exploitée activement contre des organisations utilisant Microsoft Exchange Server en local (on‑premises). La faille touche le composant Outlook on the Web (OWA) et repose sur une vulnérabilité de type cross‑site scripting (XSS) permettant notamment l’usurpation d’interface et l’exécution d’actions malveillantes dans la session web d’un utilisateur.
Pour les entreprises qui hébergent encore leur infrastructure Exchange en interne, la situation est urgente : les attaques sont déjà observées et aucun correctif permanent n’était encore publié au moment des avis publics — seulement des mesures d’atténuation temporaires.
La faille provient d’une mauvaise neutralisation des entrées lors de la génération d’une page web, une erreur classique menant à une attaque XSS. Dans Exchange Server, elle se situe dans l’interface Outlook Web Access / Outlook on the Web.
Un attaquant peut injecter du contenu qui sera exécuté dans le navigateur de la victime lorsqu’elle utilise l’interface web d’Exchange. Microsoft classe ce problème comme une vulnérabilité d’usurpation (spoofing), car il permet de manipuler l’interface ou le contexte de session de l’utilisateur.
Les bases de données de sécurité évaluent la vulnérabilité avec un score CVSS de 8,1 (gravité élevée), car elle peut être exploitée à distance avec peu de prérequis, hormis une interaction de l’utilisateur.
L’exploitation repose généralement sur l’ingénierie sociale et un e‑mail malveillant.
Scénario typique :
Une fois exécuté, ce script fonctionne dans le contexte de la session authentifiée de la victime. Selon les cas, cela peut permettre :
Les avis publics ne diffusent pas de code d’exploitation détaillé, mais plusieurs analyses confirment que la vulnérabilité est déjà utilisée dans des attaques réelles.
Les rapports disponibles indiquent que les versions Exchange Server on‑premises suivantes sont affectées :
Il s’agit de produits installés et administrés directement par les organisations, souvent accessibles via OWA pour les utilisateurs internes ou à distance.
Les avis de sécurité indiquent que la vulnérabilité concerne les installations Exchange locales, et non Exchange Online, le service de messagerie cloud intégré à Microsoft 365.
La différence tient principalement à l’architecture :
Ainsi, la vulnérabilité vise les serveurs Exchange autogérés et leurs interfaces OWA, et non l’infrastructure cloud de Microsoft.
En attendant un correctif définitif, Microsoft a publié des protections temporaires via le Exchange Emergency Mitigation Service (EEMS).
Ce service peut déployer automatiquement des mitigations de sécurité sur les serveurs Exchange compatibles. Pour CVE‑2026‑42897, Microsoft a diffusé une mitigation identifiée par des ID dans la série M2.1.x, appliquée automatiquement si EEMS est activé.
Les organisations doivent vérifier que cette mitigation a bien été téléchargée et appliquée.
Certains environnements ne permettent pas les mitigations automatiques, par exemple :
Dans ces cas, Microsoft fournit une procédure manuelle via les outils de mitigation Exchange permettant d’appliquer la même protection sans le service automatisé.
Les administrateurs doivent appliquer ces mesures immédiatement si l’automatisation n’est pas disponible.
Les mitigations distribuées via EEMS sont conçues pour les versions Exchange encore supportées.
Les serveurs qui sont :
peuvent ne pas recevoir ou appliquer correctement la mitigation.
Ces systèmes doivent être considérés comme potentiellement exposés tant qu’ils ne sont pas mis à niveau, isolés ou protégés par d’autres mesures.
Au moment des avis publics cités, Microsoft avait publié des mitigations mais pas encore de correctif de sécurité permanent pour CVE‑2026‑42897.
Les organisations doivent surveiller les communications officielles de Microsoft (MSRC et équipe Exchange) pour connaître la disponibilité du patch.
Un problème fréquent avec les mitigations automatiques est de supposer qu’elles sont actives alors qu’elles ne le sont pas.
Microsoft recommande d’exécuter le script Exchange Health Checker afin de vérifier rapidement :
Exécuter cet outil sur tous les serveurs Exchange permet de confirmer que la protection est réellement en place.
Pour les organisations utilisant Exchange on‑premises, les priorités sont :
Étant donné que la vulnérabilité est déjà exploitée activement, toute organisation exposant Outlook on the Web devrait considérer la vérification de ces mitigations comme une tâche de sécurité urgente.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑42897 est une vulnérabilité XSS activement exploitée dans Outlook on the Web affectant Exchange Server 2016, 2019 et Subscription Edition en environnement on‑premises ; Microsoft propose pour l’instant des me...
CVE‑2026‑42897 est une vulnérabilité XSS activement exploitée dans Outlook on the Web affectant Exchange Server 2016, 2019 et Subscription Edition en environnement on‑premises ; Microsoft propose pour l’instant des me... L’attaque peut être déclenchée via un e‑mail spécialement conçu qui exécute du JavaScript dans la session Outlook Web d’une victime, permettant usurpation d’interface ou actions dans la boîte mail.
Exchange Online n’est pas signalé comme affecté car la vulnérabilité concerne les déploiements Exchange gérés par les organisations elles‑mêmes, et non le service cloud opéré par Microsoft.