Yang membimbangkan, OWAReaper direka untuk mengekalkan akses ke peti mel Exchange walaupun kata laluan ditukar, kelayakan dirotasi atau peranti mangsa dipasang semula sepenuhnya.
CVE-2026-42897 berpunca daripada penapisan HTML yang tidak mencukupi dalam kandungan e-mel yang diproses oleh OWA . Berbeza daripada pancingan data biasa, mangsa tidak perlu mengklik pautan atau membuka lampiran.
Memadai dengan melihat e-mel yang direka khas dalam OWA untuk mencetuskan muatan XSS. JavaScript yang dikawal penyerang kemudiannya berjalan dalam sesi pelayar mangsa yang telah disahkan . Proofpoint merujuk teknik ini sebagai eksploit “separuh klik” .
Microsoft mendedahkan kelemahan ini pada 14 Mei 2026 dan mengeluarkan tampalan dengan skor CVSS 8.1, yang dikategorikan sebagai tahap keterukan tinggi . Namun, sebahagian organisasi masih belum memasang kemas kini tersebut apabila kempen TA488 bermula pada hujung Julai, menyebabkan titik masuk itu kekal terbuka .
Kempen berkenaan menyasarkan entiti kerajaan di Amerika Syarikat dan Eropah, serta organisasi dalam sektor telekomunikasi, kewangan, hospitaliti dan aeroangkasa . Exchange Online tidak terjejas; kelemahan ini hanya melibatkan penggunaan Exchange Server di premis organisasi .
OWAReaper ialah implan JavaScript yang berjalan sepenuhnya dalam konteks pelayar OWA. Ia tidak meninggalkan fail pada peringkat sistem pengendalian peranti mangsa . Ketahanannya bergantung pada beberapa mekanisme yang saling menguatkan.
OWAReaper menyimpan salinan dirinya yang disulitkan dalam localStorage pelayar dan mengubah suai cache mesej luar talian OWA menggunakan iframe tersembunyi .
Oleh sebab implan itu berada dalam storan pelayar, bukannya sistem fail, ia boleh kekal selepas pelayar dimulakan semula, sistem pengendalian dipasang semula atau peranti dipadam dan dipulihkan—terutamanya jika profil pelayar pengguna dikekalkan atau disegerakkan semula melalui ciri penyegerakan pelayar apabila OWA dibuka semula .
Mekanisme yang lebih sukar dipulihkan berlaku terus pada pelayan Exchange. OWAReaper menyemak kewujudan add-in Outlook yang mempunyai kebenaran ReadWriteMailbox . Jika add-in sedemikian ditemui, ia disalahgunakan untuk mencuri token OAuth melalui permintaan operasi GetClientAccessToken .
Dengan token tersebut, pintu belakang memanggil API Exchange UpdateFolder untuk memberikan kebenaran peringkat Owner kepada pengguna “Default” pada setiap folder dalam peti mel . “Default” ialah alias pratetap berkebenaran rendah yang wujud dalam semua penyewa Microsoft Exchange.
Kesan perubahan ini amat besar: mana-mana pengguna yang telah disahkan dalam organisasi Exchange yang sama boleh memperoleh akses penuh kepada peti mel berkenaan .
Kebenaran itu disimpan pada pelayan Exchange, bukan pada komputer pengguna. Oleh itu, menukar kata laluan, merotasi kelayakan atau memasang semula peranti tidak akan membuang akses yang telah ditanam . Proofpoint memberi amaran bahawa akses berterusan ini “berada pada bahagian pelayan” dan memerlukan pembuangan secara khusus daripada pelayan Exchange; rotasi kelayakan atau pemasangan semula penuh peranti tidak akan menyingkirkan pelaku .
Selepas berjaya berjalan, OWAReaper membuang kod eksploit daripada mesej e-mel yang disimpan pada pelayan Exchange. Tindakan ini mengurangkan petunjuk yang boleh membantu penyiasatan forensik .
Implan tersebut juga menggunakan dua saluran komunikasi arahan dan kawalan (C2), serta dua protokol pengekstrakan data, untuk menjadikan kawalan penyerang lebih tahan gangguan .
Tampalan Microsoft bagi CVE-2026-42897 menutup titik masuk serangan, tetapi tidak secara automatik membatalkan kebenaran folder Exchange yang mungkin telah diberikan oleh OWAReaper . Dengan kata lain, organisasi yang sudah memasang tampalan masih boleh terjejas jika implan itu telah digunakan sebelum kemas kini dipasang.
Pemulihan yang berkesan memerlukan organisasi untuk:
localStorage pelayar bagi OWA untuk menghapuskan salinan implan yang berada dalam pelayar .ReadWriteMailbox .Kesimpulannya, menukar kata laluan dan memasang semula komputer hanyalah sebahagian daripada tindak balas. Pasukan keselamatan juga perlu memeriksa keadaan peti mel dan kebenaran pada pelayan Exchange, kerana di situlah OWAReaper boleh meninggalkan akses yang paling sukar dikesan dan dibuang.