Уязвимость нулевого дня CVE‑2026‑42897 в Microsoft Exchange: срочные меры для локальных серверов
CVE‑2026‑42897 — активно эксплуатируемая XSS уязвимость в Outlook on the web, затрагивающая локальные Exchange Server 2016, 2019 и Subscription Edition. Злоумышленники отправляют специально сформированное письмо, и при открытии в веб интерфейсе Outlook срабатывает вредоносный JavaScript, что позволяет выполнять дейс...
What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, includingThe Exchange Server zero‑day CVE‑2026‑42897 targets Outlook on the web in on‑premises deployments and is already being exploited.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
openai.com
14 мая 2026 года Microsoft сообщила об уязвимости CVE‑2026‑42897, которая уже активно используется злоумышленниками против организаций, развернувших локальный (on-premises) Microsoft Exchange Server. Проблема кроется в компоненте Outlook on the web (OWA) и позволяет провести атаку с использованием межсайтового скриптинга (XSS), что может привести к подмене данных и вредоносным действиям внутри браузерной сессии жертвы.
Для компаний, которые самостоятельно управляют почтовой инфраструктурой Exchange, риск не терпит отлагательств. Фиксация активно применяется хакерами в реальных атаках, но на момент публикации предупреждения Microsoft предложила только временные меры защиты, а не полноценный патч безопасности.
Что такое CVE‑2026‑42897
Уязвимость CVE‑2026‑42897 вызвана некорректной нейтрализацией ввода при генерации веб-страниц, что является классическим примером межсайтового скриптинга (XSS). В Exchange Server этот недостаток проявляется в интерфейсе Outlook Web Access, позволяя злоумышленнику внедрить код, который выполняется в браузере пользователя.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Каков краткий ответ на вопрос «Уязвимость нулевого дня CVE‑2026‑42897 в Microsoft Exchange: срочные меры для локальных серверов»?
CVE‑2026‑42897 — активно эксплуатируемая XSS уязвимость в Outlook on the web, затрагивающая локальные Exchange Server 2016, 2019 и Subscription Edition.
Какие ключевые моменты необходимо проверить в первую очередь?
CVE‑2026‑42897 — активно эксплуатируемая XSS уязвимость в Outlook on the web, затрагивающая локальные Exchange Server 2016, 2019 и Subscription Edition. Злоумышленники отправляют специально сформированное письмо, и при открытии в веб интерфейсе Outlook срабатывает вредоносный JavaScript, что позволяет выполнять действия в сессии жертвы.
Что мне делать дальше на практике?
Облачный Exchange Online не затронут, так как проблема касается только серверов, управляемых клиентами самостоятельно, а не облачной инфраструктуры Microsoft.
Microsoft классифицирует эту проблему как уязвимость подмены (spoofing), что означает возможность манипулирования интерфейсом или контекстом сессии Outlook on the web.
Согласно базам данных, уязвимость имеет высокий уровень опасности (CVSS 8.1) , так как для её эксплуатации достаточно удаленного доступа и минимального взаимодействия с пользователем.
Механика атаки через OWA
Цепочка атаки строится на социальной инженерии и специально подготовленных письмах.
Злоумышленник отправляет жертве письмо с вредоносным содержимым.
Получатель открывает письмо через веб-интерфейс Outlook (OWA) .
Из-за некорректной обработки ввода в OWA, контент злоумышленника рендерится таким образом, что позволяет выполнить JavaScript-код внутри сессии браузера жертвы.
Скрипт выполняется в контексте аутентифицированной сессии OWA. В зависимости от сценария это позволяет атакующим:
Подменять элементы интерфейса или служебные сообщения;
Совершать действия в рамках веб-сессии пользователя;
Потенциально отправлять данные или манипулировать ими в контексте почтового ящика жертвы.
Публичные бюллетени осознанно избегают публикации детального кода эксплойта, но отчеты по безопасности подтверждают, что уязвимость уже активно используется в реальных атаках.
Затронутые версии Exchange
Текущие отчеты указывают на уязвимость следующих локальных версий Exchange Server:
Microsoft Exchange Server 2016
Microsoft Exchange Server 2019
Microsoft Exchange Server Subscription Edition (SE)
Это те серверные продукты, которые организации разворачивают и обслуживают самостоятельно. Обычно они предоставляют доступ к Outlook on the web для внутренних пользователей или для удаленной работы.
Почему Exchange Online не затронут
Все имеющиеся предупреждения единогласно описывают уязвимость как актуальную для локальных установок Exchange Server, а не для облачного сервиса, управляемого Microsoft.
Exchange Online имеет два ключевых отличия:
Инфраструктура полностью эксплуатируется и обновляется специалистами Microsoft.
Средства контроля безопасности и сервисные обновления применяются централизованно, а не силами клиентов.
Благодаря такой управляемой среде, проблема считается характерной именно для самостоятельно развернутых серверов Exchange и их компонентов OWA, а не для облачной платформы Microsoft 365.
Временные меры защиты от Microsoft
До выхода финального патча Microsoft выпустила временные меры защиты через Службу экстренного устранения уязвимостей Exchange (Exchange Emergency Mitigation Service, EEMS) .
EEMS может автоматически применять временные исправления на поддерживаемых серверах Exchange. Для CVE‑2026‑42897 компания выпустила автоматическую меру с идентификаторами в диапазоне M2.1.x , которая должна примениться сама на серверах, где служба активна.
Организациям, использующим EEMS, следует убедиться, что исправление успешно загружено и применено.
Ручные способы защиты
Не в каждой среде можно или принято использовать автоматические исправления. Например:
изолированные или отключенные от интернета сети;
среды, где EEMS отключена.
В таких случаях Microsoft предоставляет путь ручного применения защитных мер с помощью специального инструментария Exchange и задокументированных процедур.
Администраторам следует применить эти меры немедленно, если автоматическое развертывание недоступно.
Ограничения для устаревших и неподдерживаемых серверов
Исправления, доставляемые через EEMS, предназначены для поддерживаемых сборок Exchange. Серверы, которые:
устарели;
работают на неподдерживаемых версиях;
не могут связаться с конечными точками Microsoft для получения исправлений,
могут не получить или некорректно применить защиту.
К таким системам следует относиться как к потенциально уязвимым до тех пор, пока они не будут обновлены, изолированы или защищены иным способом.
Финальный патч пока не выпущен
На момент публикации использованных здесь официальных предупреждений, Microsoft выпустила лишь временные меры, но не постоянное обновление безопасности для CVE‑2026‑42897. Организациям следует следить за официальными бюллетенями Microsoft и рекомендациями команды Exchange Team.
Почему скрипт Exchange Health Checker критически важен прямо сейчас
Главный риск защиты на основе временных мер — считать их активными, когда на самом деле это не так.
Microsoft рекомендует использовать скрипт Exchange Health Checker для проверки статуса защитных мер на всех серверах. Скрипт позволяет быстро выяснить:
включена ли Служба экстренного устранения уязвимостей (EEMS);
применены ли меры защиты, такие как M2.1.x;
имеются ли проблемы в конфигурации, мешающие загрузке и активации исправлений.
Запуск этой утилиты на каждом сервере Exchange помогает гарантировать реальную защищенность организации, а не полагаться на предположения о настройках.
Немедленные действия для администраторов Exchange
Организациям с локальным Exchange следует в приоритетном порядке:
Убедиться, что EEMS включена и функционирует.
Подтвердить, что защитная мера M2.1.x для CVE‑2026‑42897 применена.
Запустить скрипт Exchange Health Checker на всех серверах.
Применить ручные меры защиты, если автоматическая защита недоступна.
Выявить устаревшие или неподдерживаемые серверы, которые не могут получить исправления.
Поскольку уязвимость уже находится в стадии активной эксплуатации, организациям с доступными извне конечными точками Outlook on the web следует считать проверку защитных мер неотложной операционной задачей.