Det allvarliga är att ett lösenordsbyte eller en ominstallation av den drabbade datorn inte nödvändigtvis räcker för att stänga åtkomsten. OWAReaper kombinerar lagring i webbläsaren med ändringar på Exchange-servern – där den senare mekanismen kan överleva både byte av inloggningsuppgifter och ominstallation av klienten .
CVE-2026-42897 är en så kallad cross-site scripting-sårbarhet, XSS, som beror på att HTML-innehåll i mejl inte saneras tillräckligt i OWA . Angriparen skickar ett särskilt utformat meddelande. När mottagaren visar mejlet i den webbaserade Outlook-klienten kan angriparens JavaScript köras i den redan autentiserade webbläsarsessionen .
Det krävs alltså inte att mottagaren klickar på en länk eller öppnar en bilaga. Säkerhetsföretaget Proofpoint beskriver därför angreppssättet som en ”half-click”-attack – i praktiken kan det räcka att öppna och läsa meddelandet . Enligt CISA försöker kampanjen bland annat komma över de senaste 90 dagarnas e-post, organisationens globala adresslista och annan känslig information .
Microsoft offentliggjorde sårbarheten den 14 maj 2026 och släppte en säkerhetsuppdatering. Felet har CVSS-värdet 8,1 och klassas som allvarligt . Många organisationer hade dock ännu inte installerat uppdateringen när TA488:s kampanj drog igång i juli .
Attacken berör lokalt installerade Exchange Server-miljöer. Exchange Online påverkas inte av just denna sårbarhet . Observerade mål omfattar myndigheter i USA och Europa samt telekom-, finans-, hotell- och flyg- och rymdsektorer .
OWAReaper körs i OWA:s webbläsarkontext och behöver inte skapa en vanlig skadlig fil på den drabbade datorn . Det gör att traditionell felsökning på klienten kan missa delar av angreppet. Bakdörrens uthållighet bygger framför allt på två kompletterande mekanismer.
Implantatet sparar en krypterad kopia av sig självt i webbläsarens localStorage och ändrar OWA:s cache för offline-meddelanden med hjälp av en dold iframe . Därmed kan komponenten finnas kvar efter omstart av webbläsaren och, i vissa scenarier, efter ominstallation eller återställning av operativsystemet – om webbläsarprofilen finns kvar eller synkroniseras igen .
Den här delen av angreppet gör att en till synes ren klient kan återfå den skadliga komponenten när användaren öppnar OWA på nytt eller när webbläsardata återställs.
Den mest hållbara delen av angreppet sker på serversidan. OWAReaper letar efter installerade Outlook-tillägg med behörigheten ReadWriteMailbox . Om sådana tillägg finns kan de missbrukas för att stjäla OAuth-token genom begäran GetClientAccessToken .
Med den stulna tokenen anropar bakdörren Exchange-API:et UpdateFolder och ger användaren ”Default” ägarbehörighet till varje mapp i e-postlådan . ”Default” är en lågprivilegierad standardalias som finns i Exchange-miljöer. Ändringen innebär i praktiken att alla autentiserade användare i samma Exchange-organisation kan få full åtkomst till den berörda e-postlådan .
Behörigheterna sparas på Exchange-servern, inte på användarens dator. Därför påverkas de inte av ett lösenordsbyte, en rotation av inloggningsuppgifter eller att klienten byggs om från en ren avbild . Proofpoint varnar för att åtkomsten måste tas bort aktivt från Exchange-servern .
Efter körningen tar OWAReaper bort exploateringskoden från det lagrade mejlet på Exchange-servern. Det minskar mängden bevis som kan finnas kvar vid en senare forensisk undersökning . Implantatet använder dessutom två kommunikationskanaler för kommando och kontroll samt två protokoll för dataexfiltrering, vilket gör infrastrukturen mer motståndskraftig .
Säkerhetsuppdateringen för CVE-2026-42897 stänger själva ingången, men återkallar inte de Exchange-behörigheter som OWAReaper redan kan ha skapat . En organisation kan alltså vara fortsatt komprometterad även efter att alla servrar har uppdaterats.
En effektiv sanering bör omfatta följande:
localStorage och OWA:s relaterade cache för att ta bort en webbläsarbaserad kopia av implantatet .ReadWriteMailbox .Kärnan i problemet är att patchning stoppar nya försök att utnyttja sårbarheten – men inte automatiskt raderar den åtkomst som redan har etablerats. Vid misstänkt exponering behöver organisationer därför granska både webbläsardata och Exchange-miljön på serversidan.