Det som gjør angrepet spesielt alvorlig, er at tilgangen kan bestå etter passordbytte, bytte av påloggingsinformasjon og til og med full reinstallasjon av den berørte enheten.
CVE-2026-42897 er en sårbarhet for såkalt cross-site scripting (XSS). Problemet skyldes mangelfull rensing av HTML-innhold i e-postmeldinger som behandles av OWA .
I et tradisjonelt phishingangrep må mottakeren gjerne klikke på en lenke eller åpne et vedlegg. Her kan det være nok å vise en spesiallaget melding i OWA. Da kjører angriperens JavaScript i nettleseren, innenfor brukerens allerede innloggede e-postøkt . Proofpoint omtaler derfor metoden som et «halvklikk»-angrep .
Microsoft offentliggjorde sårbarheten 14. mai 2026 og utga en sikkerhetsoppdatering. Den har en CVSS-score på 8,1, som tilsvarer alvorlighetsgrad «høy» . Da kampanjen startet, hadde imidlertid mange virksomheter ennå ikke installert oppdateringen .
Ifølge rapportene er offentlige virksomheter i USA og Europa blant målene, sammen med selskaper innen telekommunikasjon, finans, hotell og luftfart . Exchange Online er ikke berørt; det er lokale Exchange Server-installasjoner som er sårbare .
OWAReaper er en nettleserbasert JavaScript-implantat som kjører inne i OWA-konteksten. Den etterlater ikke nødvendigvis filer på operativsystemet, noe som kan gjøre tradisjonell endepunktanalyse vanskeligere .
Bakdøren bruker flere mekanismer for å holde seg aktiv.
OWAReaper lagrer en kryptert kopi av seg selv i nettleserens localStorage. Den endrer også OWA-buffere for frakoblet meldingsinnhold ved hjelp av en skjult iframe .
Siden deler av implantatet ligger i nettleserdata i stedet for som en vanlig fil på maskinen, kan det overleve omstart av nettleseren, reinstallasjon av operativsystemet og full sletting og gjenoppretting av enheten. Dette forutsetter likevel at nettleserprofilen blir beholdt eller synkronisert på nytt, eller at OWA åpnes igjen på en måte som gjenoppretter de berørte dataene .
Den mest varige delen av angrepet skjer på serversiden. OWAReaper undersøker om det finnes installerte Outlook-tillegg med tillatelsen ReadWriteMailbox . Hvis slike tillegg er tilgjengelige, kan de misbrukes til å hente OAuth-symboler gjennom forespørselen GetClientAccessToken .
Med det stjålne symbolet kaller bakdøren Exchange-API-et UpdateFolder og gir brukeren «Default» eierrettigheter på alle mapper i den aktuelle postkassen . «Default» er et lavprivilegert standardalias som finnes i Microsoft Exchange-miljøer.
Konsekvensen er at enhver autentisert bruker i samme Exchange-organisasjon kan få full tilgang til postkassen . Rettighetene lagres på Exchange-serveren, ikke på brukerens datamaskin. Et passordbytte, rotering av innloggingstokens eller reinstallasjon av PC-en fjerner derfor ikke disse endringene .
Som Proofpoint advarer, ligger den varige tilgangen på serversiden og må fjernes særskilt fra Exchange-serveren. Verken endring av påloggingsinformasjon eller full reinstallasjon av brukerens enhet er nok til å kaste angriperen ut .
Etter at OWAReaper er kjørt, fjerner den utnyttelseskoden fra den lagrede e-postmeldingen på Exchange-serveren. Det kan redusere mengden spor som er tilgjengelig for etterforskning . Implantatet bruker dessuten to kanaler for kommando og kontroll samt to protokoller for å hente ut data .
Sikkerhetsoppdateringen for CVE-2026-42897 stenger selve inngangspunktet. Den fjerner ikke nødvendigvis eierrettighetene til postkassemappene som OWAReaper allerede har opprettet . En virksomhet kan derfor være kompromittert selv etter at alle Exchange-servere er oppdatert.
En effektiv opprydding bør blant annet omfatte:
localStorage og relevante OWA-data i nettleseren for å fjerne den nettleserbaserte kopien av implantatet .ReadWriteMailbox-tillatelser og vurder om de er legitime .Hovedpoenget er enkelt: Oppdateringen stopper nye utnyttelser, men den rydder ikke automatisk opp etter en angriper som allerede har fått fotfeste. Ved mistanke må både nettleseren, Exchange-konfigurasjonen og identitetstilgangen undersøkes.