To szczególnie niebezpieczny scenariusz, ponieważ dostęp do skrzynki nie musi zniknąć po zmianie hasła, rotacji poświadczeń ani nawet po całkowitym wymazaniu i ponownym wdrożeniu urządzenia.
CVE-2026-42897 to luka typu cross-site scripting (XSS) wynikająca z niewystarczającego oczyszczania kodu HTML w treści wiadomości przetwarzanych przez OWA . W klasycznym phishingu ofiara musi zwykle kliknąć odsyłacz albo otworzyć załącznik. Tutaj wystarczy wyświetlić specjalnie przygotowany e-mail w OWA — złośliwy kod JavaScript może wówczas wykonać się w uwierzytelnionej sesji użytkownika .
Badacze Proofpoint określają ten mechanizm mianem ataku „half-click”, czyli ataku wymagającego zaledwie połowy typowej interakcji użytkownika .
Microsoft poinformował o luce 14 maja 2026 r. i wydał poprawkę. Błąd otrzymał ocenę CVSS 8,1, czyli wysoki poziom ważności . W chwili rozpoczęcia kampanii wiele organizacji nie zainstalowało jeszcze aktualizacji, dlatego podatny punkt wejścia pozostawał otwarty .
Ataki wymierzone były w instytucje rządowe w USA i Europie, a także w firmy z sektorów telekomunikacyjnego, finansowego, hotelarskiego i lotniczo-kosmicznego . Luka dotyczy lokalnych instalacji Exchange Server; Exchange Online nie jest podatny na ten konkretny problem .
OWAReaper działa jako implant JavaScript wewnątrz kontekstu przeglądarki OWA i nie pozostawia typowych plików na urządzeniu ofiary . Jego trwałość opiera się na kilku uzupełniających się mechanizmach.
Backdoor zapisuje zaszyfrowaną kopię w przeglądarkowym localStorage, a także modyfikuje lokalną pamięć podręczną wiadomości OWA, wykorzystując ukrytą ramkę iframe . Dzięki temu może przetrwać ponowne uruchomienie przeglądarki, reinstalację systemu oraz wymazanie i przywrócenie urządzenia — o ile profil przeglądarki zostanie zachowany lub ponownie zsynchronizowany, a użytkownik ponownie otworzy OWA .
Najtrwalszy element infekcji znajduje się jednak nie na komputerze użytkownika, lecz na serwerze Exchange. OWAReaper sprawdza, czy w środowisku są zainstalowane dodatki Outlooka z uprawnieniem ReadWriteMailbox . Jeśli je znajdzie, wykorzystuje je do kradzieży tokenów OAuth za pomocą żądania operacji GetClientAccessToken .
Następnie, korzystając z przejętego tokenu, wywołuje interfejs Exchange UpdateFolder i nadaje użytkownikowi „Default” uprawnienia na poziomie Owner do każdego folderu skrzynki . „Default” to niskopoziomowy, wstępnie zdefiniowany alias obecny w dzierżawach Microsoft Exchange.
W praktyce taka zmiana oznacza pełny dostęp do skrzynki dla każdego uwierzytelnionego użytkownika w tej samej organizacji Exchange . Uprawnienia są zapisane po stronie serwera, a nie na zaatakowanym urządzeniu. Dlatego sama zmiana hasła, rotacja poświadczeń czy ponowne obrazowanie komputera nie usuwają tego dostępu .
Po uruchomieniu OWAReaper usuwa kod wykorzystany do infekcji z zapisanej na serwerze wiadomości, ograniczając widoczność śladów przy analizie powłamaniowej . Implant korzysta także z dwóch kanałów komunikacji z serwerem dowodzenia i kontroli oraz dwóch protokołów eksfiltracji danych, co zwiększa odporność całego mechanizmu .
Aktualizacja dla CVE-2026-42897 zamyka drogę wejścia, ale nie cofa zmian, które OWAReaper zdążył wprowadzić w skrzynkach Exchange . Organizacja może więc mieć już załatany serwer, a mimo to nadal pozostawać zagrożona, jeśli infekcja nastąpiła przed wdrożeniem poprawki.
Skuteczne działania naprawcze powinny obejmować:
Najważniejszy wniosek dla administratorów jest prosty: załatanie luki i zmiana haseł to dopiero początek. Jeśli OWAReaper zdążył zmodyfikować uprawnienia skrzynki po stronie Exchange, dostęp napastnika trzeba usunąć bezpośrednio z serwera.