CVE-2026-42897は、Outlook Web Accessが処理するメール本文内のHTMLサニタイズが不十分であることに起因するクロスサイトスクリプティング脆弱性です。従来のフィッシングとは異なり、被害者はリンクをクリックしたり添付ファイルを開いたりする必要がありません。OWAで特別に細工されたメールを表示するだけでXSSペイロードがトリガーされ、攻撃者が制御するJavaScriptが被害者の認証済みメールセッション内で実行されます。Proofpointはこれを「ハーフクリック(half-click)」エクスプロイトと表現しています。
マイクロソフトは2026年5月14日にこの脆弱性を開示し、パッチをリリースしました(CVSSスコア8.1、重要度「高」)。しかし、TA488のキャンペーンが7月下旬に始まった時点で多くの組織がアップデートを適用しておらず、攻撃の侵入口が開かれたままになっていました。このエクスプロイトは、米国および欧州の政府機関、ならびに通信、金融、ホスピタリティ、航空宇宙セクターを標的にしています。影響を受けるのはオンプレミス型のExchange Serverのみで、Exchange Onlineは影響を受けません。
OWAReaperは、完全にOWAのブラウザコンテキスト内で動作し、被害者の端末にホストレベルのファイル痕跡を残さないJavaScriptベースのブラウザインプラントです。その持続性は、互いに補強し合う2つの独立したメカニズムに依存しています。
OWAReaperは、自身の暗号化されたコピーをブラウザのlocalStorageに保存し、隠しiframeを使ってOWAのオフラインメッセージキャッシュを改変します。インプラントはブラウザストレージに存在するため、ブラウザの再起動、OSの再イメージ化、端末の完全ワイプと復元後も、ユーザーがブラウザプロファイルを再同期(ブラウザ同期機能)するか、OWAを再度開く限り、生存し続けます。
OWAReaperの最も強力な持続性メカニズムはサーバーサイドで動作します。まず、ReadWriteMailbox権限を持つインストール済みOutlookアドインを確認します。該当するアドインが見つかれば、それを悪用してGetClientAccessToken操作リクエスト経由でOAuthトークンを窃取します。盗んだトークンを使用して、バックドアはExchangeのUpdateFolder APIを呼び出し、メールボックス内のすべてのメールフォルダに対し、「Default」ユーザー(すべてのMicrosoft Exchangeテナントに存在する低権限のプリセットエイリアス)にOwnerレベルの権限を自身に付与します。
これはつまり、同じExchange組織内の認証済みユーザーであれば誰でも、そのメールボックスに完全にアクセスできることを意味します。これらの権限変更はエンドポイントではなく、Exchangeサーバー上に保存されます。そのため、パスワードのリセット、認証情報の変更、端末の再イメージ化は一切効果がありません。Proofpointは次のように警告しています。「この持続的アクセスはサーバーサイドに存在し、Exchangeサーバーから意図的に削除する必要があります。認証情報の変更や、標的ユーザーの端末の完全な再イメージ化では、攻撃者を排除することはできません。」
実行後、OWAReaperはExchangeサーバー上に保存された悪用コードをメールメッセージから削除し、フォレンジックによる可視性を低下させます。また、2つのC2通信チャネルと2つのデータ流出プロトコルを使用することで、強靭なコマンド&コントロールを維持します。
CVE-2026-42897のパッチは攻撃の侵入口を塞ぐものですが、OWAReaperが既に付与したExchangeフォルダ権限を失効させるものではありません。パッチが完全に適用された組織であっても、パッチ適用前にOWAReaperが展開されていた場合、侵害された状態が続くことになります。効果的な是正には以下が必要です。
組織はまた、2026年5月のExchangeセキュリティ更新プログラムがすべてのオンプレミスサーバーに適用されていることを確認する必要がありますが、バックドアが既に展開されていた場合、パッチ適用だけでは不十分であることを認識しなければなりません。