CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท... ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ โดยการส่งอีเมลที่ออกแบบมาเป็นพิเศษ เพื่อรัน JavaScript ท...
CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท...
Exchange Online ไม่ได้รับผลกระทบ เนื่องจากเป็นบริการคลาวด์ที่ Microsoft บริหารจัดการและแพตช์ให้เองทั้งหมด ช่องโหว่นี้เกิดขึ้นเฉพาะบนเซิร์ฟเวอร์ Exchange ที่องค์กรติดตั้งและดูแลเอง (On Premises) เท่านั้น [6][7]
What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, includingThe Exchange Server zero‑day CVE‑2026‑42897 targets Outlook on the web in on‑premises deployments and is already being exploited.
AI พรอมต์
Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
openai.com
Microsoft ได้เปิดเผยช่องโหว่ CVE-2026-42897 เมื่อวันที่ 14 พฤษภาคม 2026 โดยออกคำเตือนว่าช่องโหว่นี้กำลังถูกโจมตีในโลกจริง (In the Wild) โดยมีเป้าหมายคือองค์กรที่ใช้งาน Microsoft Exchange Server แบบ On-Premises ช่องโหว่ดังกล่าวส่งผลกระทบต่อองค์ประกอบ Outlook on the web (OWA) และเกิดจากความผิดพลาดแบบ Cross-Site Scripting (XSS) ที่อาจนำไปสู่การปลอมแปลงข้อมูล และการดำเนินการที่เป็นอันตรายภายในเซสชันเบราว์เซอร์ของเหยื่อ
Studio Global AI
ทำการวิจัยต่อ
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท...
ประเด็นสำคัญที่ต้องตรวจสอบก่อนคืออะไร?
CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท... ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ โดยการส่งอีเมลที่ออกแบบมาเป็นพิเศษ เพื่อรัน JavaScript ที่เป็นอันตรายในเซสชัน OWA ของเหยื่อ นำไปสู่การปลอมแปลงตัวตน หรือการกระทำต่างๆ ในนามของผู้ใช้รายนั้น [3][6]
ฉันควรทำอย่างไรต่อไปในทางปฏิบัติ?
Exchange Online ไม่ได้รับผลกระทบ เนื่องจากเป็นบริการคลาวด์ที่ Microsoft บริหารจัดการและแพตช์ให้เองทั้งหมด ช่องโหว่นี้เกิดขึ้นเฉพาะบนเซิร์ฟเวอร์ Exchange ที่องค์กรติดตั้งและดูแลเอง (On Premises) เท่านั้น [6][7]
สำหรับองค์กรที่ดำเนินการโครงสร้างพื้นฐาน Exchange ด้วยตนเอง ความเสี่ยงนี้เป็นเรื่องเร่งด่วน เนื่องจากมีการโจมตีจริงเกิดขึ้นแล้ว และในขณะที่รายงานนี้เผยแพร่ Microsoft ได้ให้ มาตรการบรรเทาชั่วคราว ไม่ใช่การอัปเดตด้านความปลอดภัยแบบถาวร
CVE-2026-42897 คืออะไร
CVE-2026-42897 เกิดจาก การจัดการข้อมูลนำเข้าที่ไม่เหมาะสมระหว่างการสร้างหน้าเว็บ (Improper neutralization of input during web page generation) ซึ่งเป็นช่องโหว่แบบ Cross-Site Scripting แบบคลาสสิก ใน Exchange Server จุดอ่อนนี้ปรากฏในส่วนติดต่อ Outlook Web Access (OWA) ทำให้ผู้โจมตีสามารถแทรกเนื้อหาที่จะถูกดำเนินการในเบราว์เซอร์ของผู้ใช้ได้
Microsoft จัดประเภทปัญหานี้เป็น ช่องโหว่การปลอมแปลง (Spoofing Vulnerability) หมายความว่าผู้โจมตีสามารถจัดการส่วนติดต่อผู้ใช้หรือบริบทเซสชันของ Outlook on the web ได้
รายงานปัจจุบันระบุว่า Exchange Server เวอร์ชัน On-Premises ต่อไปนี้ได้รับผลกระทบ:
Microsoft Exchange Server 2016
Microsoft Exchange Server 2019
Microsoft Exchange Server Subscription Edition (SE)
ผลิตภัณฑ์เหล่านี้คือผลิตภัณฑ์เซิร์ฟเวอร์ที่องค์กรต่างๆ เป็นผู้ปรับใช้และจัดการด้วยตนเอง โดยทั่วไปจะเปิดเผย Outlook on the web ให้กับผู้ใช้ภายในหรือสำหรับการเข้าถึงระยะไกล
เหตุใด Exchange Online จึงไม่ได้รับผลกระทบ
คำแนะนำที่มีอยู่ระบุอย่างสม่ำเสมอว่าช่องโหว่นี้ส่งผลกระทบต่อ การติดตั้ง Exchange Server แบบ On-Premises ไม่ใช่บริการคลาวด์ที่จัดการโดย Microsoft
Exchange Online แตกต่างกันในสองประเด็นสำคัญ:
โครงสร้างพื้นฐานดำเนินการและแพตช์โดย Microsoft โดยตรง
เนื่องจากช่องโหว่นี้อยู่ระหว่างการถูกโจมตีจริง องค์กรที่มีปลายทาง Outlook on the web ที่เปิดเผย ควรปฏิบัติต่อการตรวจสอบมาตรการบรรเทาเป็นภารกิจปฏิบัติการเร่งด่วน