CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท... ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ โดยการส่งอีเมลที่ออกแบบมาเป็นพิเศษ เพื่อรัน JavaScript ท...

Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
Microsoft ได้เปิดเผยช่องโหว่ CVE-2026-42897 เมื่อวันที่ 14 พฤษภาคม 2026 โดยออกคำเตือนว่าช่องโหว่นี้กำลังถูกโจมตีในโลกจริง (In the Wild) โดยมีเป้าหมายคือองค์กรที่ใช้งาน Microsoft Exchange Server แบบ On-Premises ช่องโหว่ดังกล่าวส่งผลกระทบต่อองค์ประกอบ Outlook on the web (OWA) และเกิดจากความผิดพลาดแบบ Cross-Site Scripting (XSS) ที่อาจนำไปสู่การปลอมแปลงข้อมูล และการดำเนินการที่เป็นอันตรายภายในเซสชันเบราว์เซอร์ของเหยื่อ
สำหรับองค์กรที่ดำเนินการโครงสร้างพื้นฐาน Exchange ด้วยตนเอง ความเสี่ยงนี้เป็นเรื่องเร่งด่วน เนื่องจากมีการโจมตีจริงเกิดขึ้นแล้ว และในขณะที่รายงานนี้เผยแพร่ Microsoft ได้ให้ มาตรการบรรเทาชั่วคราว ไม่ใช่การอัปเดตด้านความปลอดภัยแบบถาวร
CVE-2026-42897 เกิดจาก การจัดการข้อมูลนำเข้าที่ไม่เหมาะสมระหว่างการสร้างหน้าเว็บ (Improper neutralization of input during web page generation) ซึ่งเป็นช่องโหว่แบบ Cross-Site Scripting แบบคลาสสิก ใน Exchange Server จุดอ่อนนี้ปรากฏในส่วนติดต่อ Outlook Web Access (OWA) ทำให้ผู้โจมตีสามารถแทรกเนื้อหาที่จะถูกดำเนินการในเบราว์เซอร์ของผู้ใช้ได้
Microsoft จัดประเภทปัญหานี้เป็น ช่องโหว่การปลอมแปลง (Spoofing Vulnerability) หมายความว่าผู้โจมตีสามารถจัดการส่วนติดต่อผู้ใช้หรือบริบทเซสชันของ Outlook on the web ได้
ฐานข้อมูลการติดตามความปลอดภัยหลายแห่งให้คะแนนความรุนแรงของช่องโหว่นี้อยู่ในระดับสูง (CVSS 8.1) ซึ่งสะท้อนถึงความสามารถในการโจมตีจากระยะไกล โดยมีข้อกำหนดเบื้องต้นเพียงเล็กน้อยนอกเหนือจากการโต้ตอบของผู้ใช้
ห่วงโซ่การโจมตีอาศัยวิศวกรรมสังคมและเนื้อหาอีเมลที่เป็นอันตราย
เมื่อสคริปต์ถูกเรียกใช้ มันจะทำงานภายในบริบทของเซสชัน OWA ที่ได้รับการยืนยันตัวตนแล้ว ทั้งนี้ขึ้นอยู่กับสถานการณ์ อาจทำให้ผู้โจมตีสามารถ:
ที่ปรึกษาสาธารณะจงใจหลีกเลี่ยงการเผยแพร่โค้ดโจมตีโดยละเอียด แต่รายงานด้านความปลอดภัยยืนยันว่าช่องโหว่นี้กำลังถูกใช้ในการโจมตีจริงแล้ว
รายงานปัจจุบันระบุว่า Exchange Server เวอร์ชัน On-Premises ต่อไปนี้ได้รับผลกระทบ:
ผลิตภัณฑ์เหล่านี้คือผลิตภัณฑ์เซิร์ฟเวอร์ที่องค์กรต่างๆ เป็นผู้ปรับใช้และจัดการด้วยตนเอง โดยทั่วไปจะเปิดเผย Outlook on the web ให้กับผู้ใช้ภายในหรือสำหรับการเข้าถึงระยะไกล
คำแนะนำที่มีอยู่ระบุอย่างสม่ำเสมอว่าช่องโหว่นี้ส่งผลกระทบต่อ การติดตั้ง Exchange Server แบบ On-Premises ไม่ใช่บริการคลาวด์ที่จัดการโดย Microsoft
Exchange Online แตกต่างกันในสองประเด็นสำคัญ:
เนื่องจากสภาพแวดล้อมที่มีการจัดการนี้ ปัญหาดังกล่าวจึงถูกรายงานว่า เกิดขึ้นเฉพาะกับเซิร์ฟเวอร์ Exchange ที่โฮสต์ด้วยตนเองและองค์ประกอบ OWA ของเซิร์ฟเวอร์เหล่านั้น ไม่ใช่แพลตฟอร์มคลาวด์ Microsoft 365
จนกว่าจะมีการปล่อยแพตช์ถาวร Microsoft ได้เผยแพร่ การป้องกันชั่วคราวผ่าน Exchange Emergency Mitigation Service (EEMS)
EEMS สามารถปรับใช้มาตรการบรรเทาไปยังเซิร์ฟเวอร์ Exchange ที่รองรับโดยอัตโนมัติ สำหรับ CVE-2026-42897 Microsoft ได้ปล่อยมาตรการบรรเทาอัตโนมัติที่ระบุด้วย ID ในช่วง M2.1.x ซึ่งควรจะปรับใช้โดยอัตโนมัติบนเซิร์ฟเวอร์ที่เปิดใช้งานบริการนี้ไว้
องค์กรที่ใช้ EEMS ควรยืนยันว่ามาตรการบรรเทาถูกดาวน์โหลดและนำไปใช้เรียบร้อยแล้ว
ไม่ใช่ทุกสภาพแวดล้อมที่จะใช้หรืออนุญาตให้ใช้มาตรการบรรเทาอัตโนมัติได้ ตัวอย่างเช่น:
ในกรณีเหล่านั้น Microsoft ได้จัดเตรียม เส้นทางการบรรเทาด้วยตนเองโดยใช้เครื่องมือบรรเทา Exchange และขั้นตอนที่จัดทำเป็นเอกสาร เพื่อปรับใช้การป้องกันเดียวกันโดยไม่ต้องใช้บริการอัตโนมัติ
ผู้ดูแลระบบควรใช้มาตรการบรรเทาเหล่านี้ทันที หากไม่สามารถปรับใช้อัตโนมัติได้
มาตรการบรรเทาที่ส่งผ่าน EEMS นั้นมีไว้สำหรับ Exchange รุ่นที่ได้รับการสนับสนุน เซิร์ฟเวอร์ที่:
อาจไม่ได้รับหรือปรับใช้มาตรการบรรเทาได้อย่างน่าเชื่อถือ
ระบบดังกล่าวควรได้รับการปฏิบัติเสมือนว่าเป็นระบบที่อาจถูกโจมตีได้ จนกว่าจะได้รับการอัปเกรด แยกออกจากเครือข่าย หรือได้รับการปกป้องด้วยวิธีอื่น
ในขณะที่ที่ปรึกษาสาธารณะที่อ้างอิงในที่นี้เผยแพร่ Microsoft ได้ออก มาตรการบรรเทา แต่ยังไม่ได้ออกการอัปเดตความปลอดภัยถาวร สำหรับ CVE-2026-42897 องค์กรควรตรวจสอบที่ปรึกษาด้านความปลอดภัยอย่างเป็นทางการของ Microsoft และคำแนะนำจากทีม Exchange เพื่อดูความพร้อมของแพตช์
ความเสี่ยงหลักประการหนึ่งของการป้องกันด้วยมาตรการบรรเทาคือการสรุปเอาเองว่ามาตรการนั้นทำงานอยู่ ทั้งที่จริงแล้วไม่ได้เป็นเช่นนั้น
Microsoft แนะนำให้ใช้ สคริปต์ Exchange Health Checker เพื่อตรวจสอบสถานะมาตรการบรรเทาบนเซิร์ฟเวอร์ต่างๆ สคริปต์สามารถรายงานได้อย่างรวดเร็วว่า:
การเรียกใช้เครื่องมือนี้บนเซิร์ฟเวอร์ Exchange ทุกเครื่องจะช่วยให้แน่ใจว่าองค์กรได้รับการปกป้องจริง แทนที่จะพึ่งพาการตั้งค่าที่คิดว่าเป็นอยู่
องค์กรที่ใช้งาน Exchange แบบ On-Premises ควรจัดลำดับความสำคัญดังนี้:
เนื่องจากช่องโหว่นี้อยู่ระหว่างการถูกโจมตีจริง องค์กรที่มีปลายทาง Outlook on the web ที่เปิดเผย ควรปฏิบัติต่อการตรวจสอบมาตรการบรรเทาเป็นภารกิจปฏิบัติการเร่งด่วน
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท...
CVE 2026 42897 คือช่องโหว่ Cross Site Scripting (XSS) บน Outlook on the web (OWA) ที่กำลังถูกโจมตีจริง ส่งผลกระทบต่อ Exchange Server 2016, 2019 และ Subscription Edition แบบ On Premises โดย Microsoft ได้ออกมาตรการบรรเท... ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ โดยการส่งอีเมลที่ออกแบบมาเป็นพิเศษ เพื่อรัน JavaScript ที่เป็นอันตรายในเซสชัน OWA ของเหยื่อ นำไปสู่การปลอมแปลงตัวตน หรือการกระทำต่างๆ ในนามของผู้ใช้รายนั้น [3][6]
Exchange Online ไม่ได้รับผลกระทบ เนื่องจากเป็นบริการคลาวด์ที่ Microsoft บริหารจัดการและแพตช์ให้เองทั้งหมด ช่องโหว่นี้เกิดขึ้นเฉพาะบนเซิร์ฟเวอร์ Exchange ที่องค์กรติดตั้งและดูแลเอง (On Premises) เท่านั้น [6][7]