CVE-2026-42897 là một lỗ hổng cross-site scripting gây ra do việc làm sạch HTML trong nội dung email được xử lý bởi Outlook Web Access không đầy đủ . Không giống như các cuộc tấn công lừa đảo truyền thống, nạn nhân không cần phải nhấp vào một liên kết hoặc mở một tệp đính kèm. Chỉ cần xem một email được chế tạo đặc biệt trong OWA cũng đủ kích hoạt tải trọng XSS, thực thi JavaScript do kẻ tấn công kiểm soát bên trong phiên email đã được xác thực của nạn nhân . Proofpoint mô tả đây là một cuộc khai thác "nửa cú nhấp" .
Microsoft đã tiết lộ lỗ hổng này vào ngày 14 tháng 5 năm 2026 và đã phát hành một bản vá (CVSS 8.1, Mức độ nghiêm trọng Cao) . Tuy nhiên, nhiều tổ chức đã không áp dụng bản cập nhật kịp thời trước khi chiến dịch của TA488 bắt đầu vào cuối tháng 7, để lại điểm xâm nhập . Cuộc khai thác đã nhắm mục tiêu vào các cơ quan chính phủ Mỹ và châu Âu, cũng như các lĩnh vực viễn thông, tài chính, khách sạn và hàng không vũ trụ . Exchange Online không bị ảnh hưởng — chỉ có các triển khai Exchange Server tại chỗ mới dễ bị tấn công .
OWAReaper là một phần mềm độc hại dựa trên trình duyệt JavaScript, chạy hoàn toàn trong ngữ cảnh trình duyệt OWA và không để lại dấu vết tệp nào trên thiết bị của nạn nhân . Sự tồn tại của nó dựa trên hai cơ chế độc lập củng cố lẫn nhau.
OWAReaper lưu trữ một bản sao được mã hóa của chính nó trong localStorage của trình duyệt và sửa đổi bộ nhớ đệm tin nhắn ngoại tuyến của OWA bằng một iframe ẩn . Bởi vì phần mềm độc hại tồn tại trong bộ nhớ trình duyệt thay vì trên hệ thống tệp, nó có thể sống sót qua việc khởi động lại trình duyệt, cài lại hệ điều hành và thậm chí xóa sạch và khôi phục toàn bộ thiết bị—miễn là người dùng mở lại OWA hoặc hồ sơ trình duyệt được đồng bộ hóa lại qua trình đồng bộ trình duyệt .
Cơ chế tồn tại bền bỉ nhất của OWAReaper hoạt động ở phía máy chủ. Nó kiểm tra các add-in Outlook đã được cài đặt có quyền ReadWriteMailbox . Nếu tìm thấy, nó lạm dụng các add-in đó để đánh cắp token OAuth thông qua yêu cầu hoạt động GetClientAccessToken . Sử dụng token bị đánh cắp, backdoor này gọi API Exchange UpdateFolder để tự cấp cho mình quyền Owner-level cho người dùng "Default"—một bí danh được đặt trước có quyền thấp trong tất cả các đối tượng thuê Microsoft Exchange—trên mọi thư mục thư trong hộp thư .
Điều này có nghĩa là bất kỳ người dùng đã được xác thực nào trong cùng tổ chức Exchange đều có toàn quyền truy cập vào hộp thư đó . Những thay đổi về quyền này được lưu trữ trên máy chủ trong Exchange, không phải trên thiết bị đầu cuối. Việc đặt lại mật khẩu, thay đổi thông tin xác thực và cài lại thiết bị hoàn toàn không có tác dụng gì đối với chúng . Như Proofpoint đã cảnh báo: "Quyền truy cập liên tục này tồn tại ở phía máy chủ và yêu cầu phải loại bỏ một cách có chủ đích khỏi máy chủ Exchange; việc thay đổi thông tin xác thực và thậm chí cài lại toàn bộ thiết bị của người dùng mục tiêu sẽ không loại bỏ được tác nhân này."
Sau khi thực thi, OWAReaper xóa mã khai thác khỏi email đã lưu trữ trên máy chủ Exchange, giảm khả năng hiển thị của pháp y . Nó sử dụng hai kênh liên lạc chỉ huy và kiểm soát (C2) và hai giao thức đánh cắp dữ liệu để duy trì khả năng chỉ huy và kiểm soát linh hoạt .
Bản vá gốc (CVE-2026-42897) đóng vectơ xâm nhập, nhưng nó không thu hồi các quyền thư mục Exchange mà OWAReaper đã cấp . Ngay cả các tổ chức đã được vá đầy đủ vẫn có thể bị xâm phạm nếu OWAReaper đã được triển khai trước khi vá. Việc khắc phục hiệu quả yêu cầu:
Các tổ chức cũng nên xác minh rằng bản cập nhật bảo mật Exchange tháng 5 năm 2026 đã được áp dụng trên tất cả các máy chủ tại chỗ, đồng thời nhận ra rằng chỉ vá lỗi là không đủ nếu backdoor đã được triển khai .