Zero-Day Exchange CVE-2026-42897: Panduan Darurat untuk Admin Server On-Prem
CVE 2026 42897 adalah kerentanan cross site scripting (XSS) pada Outlook on the web (OWA) yang sudah dieksploitasi secara liar, memengaruhi Exchange Server 2016, 2019, dan Subscription Edition; Microsoft baru merilis... Penyerang dapat mengeksploitasi celah ini dengan mengirim email berbahaya yang dirancang khusus u...
CVE 2026 42897 adalah kerentanan cross site scripting (XSS) pada Outlook on the web (OWA) yang sudah dieksploitasi secara liar, memengaruhi Exchange Server 2016, 2019, dan Subscription Edition; Microsoft baru merilis...
Penyerang dapat mengeksploitasi celah ini dengan mengirim email berbahaya yang dirancang khusus untuk menjalankan JavaScript di sesi browser korban saat dibuka melalui OWA, memungkinkan aksi spoofing atau pengambilali...
Exchange Online (cloud) tidak terpengaruh karena isu ini spesifik menyerang server Exchange on premise yang dikelola sendiri oleh pelanggan, bukan infrastruktur cloud milik Microsoft.
What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, includingThe Exchange Server zero‑day CVE‑2026‑42897 targets Outlook on the web in on‑premises deployments and is already being exploited.
AI Perintah
Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
openai.com
Microsoft secara resmi mengungkap kerentanan CVE-2026-42897 pada 14 Mei 2026, dan memberikan peringatan keras: celah ini sudah dieksploitasi secara aktif di alam liar untuk menyerang organisasi yang menggunakan Microsoft Exchange Server on-premise. Kerentanan ini ada pada komponen Outlook on the web (OWA) dan merupakan kelemahan cross-site scripting (XSS) yang memungkinkan penyerang melakukan spoofing serta menjalankan aksi berbahaya di sesi browser korban.
Studio Global AI
Lanjutkan penelitian Anda
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Apa jawaban singkat untuk "Zero-Day Exchange CVE-2026-42897: Panduan Darurat untuk Admin Server On-Prem"?
CVE 2026 42897 adalah kerentanan cross site scripting (XSS) pada Outlook on the web (OWA) yang sudah dieksploitasi secara liar, memengaruhi Exchange Server 2016, 2019, dan Subscription Edition; Microsoft baru merilis...
Apa poin penting yang harus divalidasi terlebih dahulu?
CVE 2026 42897 adalah kerentanan cross site scripting (XSS) pada Outlook on the web (OWA) yang sudah dieksploitasi secara liar, memengaruhi Exchange Server 2016, 2019, dan Subscription Edition; Microsoft baru merilis... Penyerang dapat mengeksploitasi celah ini dengan mengirim email berbahaya yang dirancang khusus untuk menjalankan JavaScript di sesi browser korban saat dibuka melalui OWA, memungkinkan aksi spoofing atau pengambilali...
Apa yang harus saya lakukan selanjutnya dalam latihan?
Exchange Online (cloud) tidak terpengaruh karena isu ini spesifik menyerang server Exchange on premise yang dikelola sendiri oleh pelanggan, bukan infrastruktur cloud milik Microsoft.
Untuk tim IT yang mengelola infrastruktur Exchange secara lokal, risikonya sangat mendesak karena eksploitasi sudah terjadi. Parahnya, hingga saat ini Microsoft baru menyediakan mitigasi sementara, bukan patch keamanan permanen.
Mengenal CVE-2026-42897
CVE-2026-42897 disebabkan oleh kegagalan dalam menetralkan input saat pembuatan halaman web (improper neutralization of input), yang merupakan ciri khas dari celah XSS. Pada Exchange Server, kelemahan ini muncul di antarmuka Outlook Web Access (OWA), sehingga memungkinkan penyerang menyuntikkan konten yang akan dieksekusi di browser pengguna.
Microsoft mengklasifikasikan isu ini sebagai kerentanan spoofing, yang berarti penyerang bisa memanipulasi tampilan antarmuka atau konteks sesi OWA. Database pelacakan keamanan menilai celah ini memiliki tingkat keparahan tinggi (CVSS 8.1), karena bisa dieksploitasi dari jarak jauh dengan syarat minimal, hanya memerlukan interaksi pengguna (membuka email).
Cara Kerja Serangan via OWA
Rantai serangan ini mengandalkan rekayasa sosial dan konten email berbahaya.
Penyerang mengirim email yang dirancang khusus ke organisasi target.
Korban membuka email tersebut melalui Outlook on the web (OWA).
Akibat penanganan input yang buruk, konten buatan penyerang dirender sedemikian rupa sehingga kode JavaScript dapat berjalan di sesi browser korban.
Setelah tereksekusi, skrip berbahaya itu berjalan dalam konteks sesi OWA yang sudah terautentikasi. Tergantung pada skenarionya, penyerang dapat:
Memalsukan elemen antarmuka atau komunikasi (spoofing)
Melakukan tindakan dalam sesi web pengguna
Berpotensi mengirim atau memanipulasi data dalam konteks kotak surat korban
Advisory publik sengaja tidak mempublikasikan detail kode eksploitasi, tetapi laporan keamanan memastikan bahwa celah ini sudah digunakan dalam serangan nyata.
Versi Exchange yang Terdampak
Laporan terbaru mengidentifikasi versi on-premise Exchange Server berikut sebagai pihak yang terdampak:
Microsoft Exchange Server 2016
Microsoft Exchange Server 2019
Microsoft Exchange Server Subscription Edition (SE)
Ini adalah produk server yang di-deploy dan dikelola sendiri oleh organisasi, biasanya menyediakan akses OWA untuk pengguna internal maupun akses jarak jauh.
Mengapa Exchange Online Aman?
Semua advisory yang tersedia secara konsisten menyatakan bahwa kerentanan ini memengaruhi instalasi Exchange Server on-premise, bukan layanan cloud yang dikelola Microsoft.
Exchange Online berbeda dalam dua hal penting:
Infrastrukturnya dioperasikan dan di-patch langsung oleh Microsoft.
Kontrol keamanan dan pembaruan layanan diterapkan secara terpusat, bukan oleh pelanggan.
Karena lingkungannya terkelola, isu ini dilaporkan spesifik untuk server Exchange yang di-hosting sendiri beserta komponen OWA-nya, bukan platform cloud Microsoft 365.
Mitigasi Sementara dari Microsoft
Sambil menunggu patch permanen, Microsoft telah merilis proteksi sementara melalui Exchange Emergency Mitigation Service (EEMS).
EEMS dapat secara otomatis mengirimkan mitigasi ke server Exchange yang didukung. Untuk CVE-2026-42897, Microsoft meluncurkan mitigasi otomatis dengan ID di kisaran M2.1.x, yang seharusnya terpasang otomatis di server yang mengaktifkan layanan ini.
Organisasi yang memakai EEMS wajib memastikan bahwa mitigasi sudah berhasil diunduh dan diterapkan.
Opsi Mitigasi Manual
Tidak semua lingkungan memungkinkan atau menggunakan mitigasi otomatis, misalnya:
Jaringan yang terisolasi atau air-gapped
Lingkungan di mana EEMS dinonaktifkan
Untuk situasi tersebut, Microsoft menyediakan jalur mitigasi manual menggunakan Exchange On-premises Mitigation Tool dan prosedur terdokumentasi untuk menerapkan perlindungan yang sama tanpa layanan otomatis.
Admin harus segera menerapkan mitigasi ini jika penerapan otomatis tidak tersedia.
Keterbatasan untuk Server Versi Lama
Mitigasi yang dikirim melalui EEMS ditujukan untuk build Exchange yang didukung. Server yang:
Versinya sudah usang
Menjalankan versi yang tidak didukung
Tidak dapat menjangkau endpoint mitigasi Microsoft
mungkin tidak menerima atau tidak dapat menerapkan mitigasi dengan andal.
Sistem seperti itu harus dianggap berpotensi terekspos sampai diperbarui, diisolasi, atau dilindungi dengan cara lain.
Belum Ada Patch Permanen
Pada saat advisory publik ini dirilis, Microsoft baru merilis mitigasi, bukan patch keamanan permanen untuk CVE-2026-42897. Organisasi harus terus memantau advisory keamanan resmi Microsoft dan panduan Exchange Team untuk ketersediaan patch.
Mengapa Exchange Health Checker Script Sangat Kritis Saat Ini
Risiko terbesar dari pertahanan berbasis mitigasi adalah mengira proteksi sudah aktif, padahal belum.
Microsoft merekomendasikan penggunaan Exchange Health Checker script untuk memverifikasi status mitigasi di semua server. Script ini dapat dengan cepat melaporkan:
Apakah Exchange Emergency Mitigation Service sudah aktif
Apakah mitigasi M2.1.x sudah diterapkan
Masalah konfigurasi yang mencegah mitigasi terunduh atau aktif
Menjalankan alat ini di setiap server Exchange membantu memastikan bahwa organisasi benar-benar terlindungi, bukan sekadar berasumsi.
Langkah Darurat untuk Administrator Exchange
Organisasi yang menjalankan Exchange on-premise harus memprioritaskan langkah berikut:
Verifikasi bahwa EEMS aktif dan berfungsi
Konfirmasi bahwa mitigasi M2.1.x untuk CVE-2026-42897 sudah diterapkan
Jalankan Exchange Health Checker script di semua server
Terapkan mitigasi manual jika perlindungan otomatis tidak tersedia
Identifikasi server usang atau tidak didukung yang mungkin tidak menerima mitigasi
Karena kerentanan ini sudah dieksploitasi secara aktif, organisasi dengan endpoint OWA yang terekspos harus memperlakukan verifikasi mitigasi ini sebagai tugas operasional yang mendesak.