CVE‑2026‑42897은 Outlook on the web(OWA)의 XSS 취약점으로, Exchange Server 2016·2019·Subscription Edition 온프레미스 환경에서 실제 공격에 악용되고 있다. 공격자는 악성 이메일을 통해 사용자의 OWA 세션에서 JavaScript를 실행시켜 인터페이스 위조나 메일함 내 행동 수행 등을 시도할 수 있다.

Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
Microsoft는 2026년 5월 14일 CVE‑2026‑42897 취약점을 공개하며, 이 문제가 이미 실제 공격에 악용되고 있다고 경고했다. 대상은 온프레미스 환경에서 운영되는 Microsoft Exchange Server이며, 특히 웹메일 인터페이스인 **Outlook on the web(OWA)**에서 발생하는 취약점이다.
이 취약점은 크로스사이트 스크립팅(XSS) 문제로, 공격자가 사용자의 웹 세션 안에서 악성 스크립트를 실행할 수 있다. 보고 시점 기준으로 정식 보안 패치는 아직 공개되지 않았고 임시 완화 조치가 제공된 상태이기 때문에, 자체 Exchange 인프라를 운영하는 조직이라면 즉시 대응 상황을 점검해야 한다.
CVE‑2026‑42897은 웹 페이지 생성 과정에서 입력값을 제대로 중화하지 못하는 문제로 발생하는 XSS 취약점이다. Exchange Server의 Outlook Web Access 인터페이스에서 사용자 입력을 처리하는 방식 때문에 공격자가 삽입한 콘텐츠가 브라우저에서 실행될 수 있다.
Microsoft는 이 취약점을 스푸핑(Spoofing) 취약점으로 분류했다. 공격자는 OWA 사용자 인터페이스나 세션 환경을 조작해 정상 동작처럼 보이게 만들 수 있다.
보안 데이터베이스에서는 이 취약점의 심각도를 CVSS 8.1의 높은 위험도로 평가하고 있다. 원격 공격이 가능하고, 공격 성공에 필요한 조건이 비교적 적기 때문이다.
현재 알려진 공격 시나리오는 비교적 단순하지만 효과적이다.
이 스크립트는 인증된 OWA 세션 컨텍스트 안에서 실행되므로 다음과 같은 행위가 가능해질 수 있다.
보안 공지에서는 실제 공격 코드나 상세 기술 정보는 공개하지 않았지만, 이미 실제 공격에서 악용되고 있다는 사실은 여러 보안 보고서에서 확인된다.
현재 보고된 영향을 받는 온프레미스 Exchange Server 버전은 다음과 같다.
이 제품들은 조직이 직접 서버를 설치·운영하는 형태이며, OWA를 내부 또는 외부 사용자에게 제공하는 경우가 많다.
현재 공개된 권고에서는 이 취약점이 온프레미스 Exchange Server 설치 환경에 한정된 문제로 설명된다. Microsoft 365에서 제공되는 Exchange Online은 영향을 받지 않는 것으로 보고된다.
그 이유는 구조적 차이에 있다.
따라서 이 취약점은 고객이 직접 운영하는 Exchange 서버의 OWA 구성 요소에 국한된 것으로 알려져 있다.
정식 패치가 공개되기 전까지 Microsoft는 **Exchange Emergency Mitigation Service(EEMS)**를 통해 자동 완화 조치를 배포했다.
EEMS는 지원되는 Exchange 서버에 자동으로 보안 완화 정책을 배포하는 기능이다. 이번 취약점에 대한 완화 조치는 M2.1.x 식별자 범위의 mitigation으로 제공되며, 서비스가 활성화되어 있다면 자동 적용된다.
관리자는 다음 사항을 반드시 확인해야 한다.
일부 조직 환경에서는 자동 완화 조치가 적용되지 않을 수 있다. 예를 들면 다음과 같다.
이 경우 Microsoft는 Exchange 온프레미스 Mitigation Tool을 이용한 수동 적용 절차를 제공하고 있다. 자동 적용이 불가능한 서버는 반드시 수동 완화 조치를 적용해야 한다.
EEMS 완화 조치는 지원되는 Exchange 빌드를 기준으로 제공된다. 다음과 같은 서버는 정상적으로 보호되지 않을 수 있다.
이러한 서버는 취약 상태일 가능성이 높기 때문에 업그레이드, 격리, 또는 추가 보안 조치가 필요하다.
현재 공개된 권고 기준으로 Microsoft는 임시 완화 조치만 제공했으며 영구적인 보안 업데이트는 아직 발표되지 않았다.
관리자는 Microsoft Security Response Center(MSRC)와 Exchange Team 공지를 지속적으로 확인해 패치 발표 시 즉시 적용해야 한다.
완화 조치 기반 대응에서 가장 흔한 문제는 **“적용됐다고 생각하지만 실제로는 적용되지 않은 상태”**다.
Microsoft는 이를 확인하기 위해 Exchange Health Checker 스크립트 사용을 권장하고 있다. 이 스크립트는 다음 정보를 빠르게 확인할 수 있다.
M2.1.x 완화 조치 적용 여부모든 Exchange 서버에서 Health Checker를 실행하면 조직 전체가 실제로 보호되고 있는지 확인할 수 있다.
온프레미스 Exchange 환경을 운영하는 조직이라면 다음 작업을 우선 수행해야 한다.
M2.1.x mitigation 적용 여부 확인이미 실제 공격이 보고된 취약점이기 때문에, OWA를 외부에 노출한 조직은 즉시 완화 조치 상태를 점검해야 한다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑42897은 Outlook on the web(OWA)의 XSS 취약점으로, Exchange Server 2016·2019·Subscription Edition 온프레미스 환경에서 실제 공격에 악용되고 있다.
CVE‑2026‑42897은 Outlook on the web(OWA)의 XSS 취약점으로, Exchange Server 2016·2019·Subscription Edition 온프레미스 환경에서 실제 공격에 악용되고 있다. 공격자는 악성 이메일을 통해 사용자의 OWA 세션에서 JavaScript를 실행시켜 인터페이스 위조나 메일함 내 행동 수행 등을 시도할 수 있다.
Microsoft는 아직 정식 보안 패치를 공개하지 않았으며, Exchange Emergency Mitigation Service(EEMS)를 통한 임시 완화 조치 적용 여부를 즉시 확인해야 한다.