Lỗ hổng Zero-Day Exchange CVE-2026-42897: Hướng dẫn khẩn cho quản trị viên
CVE 2026 42897 là lỗ hổng cross‑site scripting (XSS) trên Outlook on the web, ảnh hưởng đến Exchange Server 2016, 2019, Subscription Edition nội bộ và đang bị khai thác thực tế. Kẻ tấn công gửi email đặc biệt, khi nạn nhân mở bằng Outlook on the web, mã JavaScript độc hại sẽ thực thi, cho phép giả mạo hoặc thao tác...
What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, includingThe Exchange Server zero‑day CVE‑2026‑42897 targets Outlook on the web in on‑premises deployments and is already being exploited.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
openai.com
Ngày 14 tháng 5 năm 2026, Microsoft đã công bố lỗ hổng CVE-2026-42897, cảnh báo rằng lỗ hổng này đang bị khai thác trong thực tế để tấn công các tổ chức đang vận hành máy chủ Microsoft Exchange nội bộ (on-premises). Lỗ hổng nằm trong thành phần Outlook on the web (OWA) và cho phép kẻ tấn công lợi dụng điểm yếu cross-site scripting (XSS) để thực hiện hành vi giả mạo và các hành động nguy hiểm khác trong phiên trình duyệt của nạn nhân.
Đối với các tổ chức tự vận hành hạ tầng Exchange, rủi ro là tức thì: hoạt động khai thác đang diễn ra, và tại thời điểm báo cáo, Microsoft mới chỉ cung cấp các biện pháp giảm thiểu tạm thời thay vì bản vá bảo mật chính thức.
CVE-2026-42897 là gì?
CVE-2026-42897 bắt nguồn từ việc trung hòa dữ liệu đầu vào không đúng cách trong quá trình tạo trang web, một lỗi cross-site scripting kinh điển. Trong Exchange Server, điểm yếu này xuất hiện trên giao diện Outlook Web Access, cho phép kẻ tấn công chèn nội dung thực thi trên trình duyệt của người dùng.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Câu trả lời ngắn gọn cho "Lỗ hổng Zero-Day Exchange CVE-2026-42897: Hướng dẫn khẩn cho quản trị viên" là gì?
CVE 2026 42897 là lỗ hổng cross‑site scripting (XSS) trên Outlook on the web, ảnh hưởng đến Exchange Server 2016, 2019, Subscription Edition nội bộ và đang bị khai thác thực tế.
Những điểm chính cần xác nhận đầu tiên là gì?
CVE 2026 42897 là lỗ hổng cross‑site scripting (XSS) trên Outlook on the web, ảnh hưởng đến Exchange Server 2016, 2019, Subscription Edition nội bộ và đang bị khai thác thực tế. Kẻ tấn công gửi email đặc biệt, khi nạn nhân mở bằng Outlook on the web, mã JavaScript độc hại sẽ thực thi, cho phép giả mạo hoặc thao tác trong phiên làm việc.
Tôi nên làm gì tiếp theo trong thực tế?
Exchange Online (dịch vụ đám mây của Microsoft) không bị ảnh hưởng; rủi ro chỉ giới hạn ở các máy chủ Exchange nội bộ do tổ chức tự quản lý.
Microsoft phân loại vấn đề này là lỗ hổng giả mạo (spoofing), nghĩa là kẻ tấn công có thể thao túng giao diện người dùng hoặc ngữ cảnh phiên làm việc của Outlook on the web.
Các cơ sở dữ liệu theo dõi bảo mật đánh giá lỗ hổng này ở mức nghiêm trọng cao (CVSS 8.1), phản ánh khả năng khai thác từ xa với ít điều kiện tiên quyết ngoài thao tác của người dùng.
Cơ chế tấn công qua OWA
Chuỗi tấn công dựa vào kỹ thuật lừa đảo xã hội (social engineering) và nội dung email độc hại.
Kẻ tấn công gửi một email được chế tạo đặc biệt đến mục tiêu.
Nạn nhân mở email đó bằng Outlook on the web (OWA).
Do xử lý dữ liệu đầu vào không an toàn trên giao diện OWA, nội dung do kẻ tấn công kiểm soát được hiển thị theo cách cho phép thực thi mã JavaScript trong phiên trình duyệt của nạn nhân.
Sau khi thực thi, đoạn mã chạy trong ngữ cảnh của phiên OWA đã xác thực. Tùy vào kịch bản, kẻ tấn công có thể:
Giả mạo các thành phần giao diện hoặc thông tin liên lạc.
Thực hiện các hành động trong phiên web của người dùng.
Có khả năng gửi hoặc thao túng dữ liệu trong ngữ cảnh hộp thư của nạn nhân.
Các khuyến cáo công khai cố ý tránh công bố mã khai thác chi tiết, nhưng các báo cáo bảo mật xác nhận lỗ hổng đang bị khai thác trong các cuộc tấn công thực tế.
Các phiên bản Exchange bị ảnh hưởng
Các báo cáo hiện tại xác định những phiên bản Exchange Server nội bộ sau đây bị ảnh hưởng:
Microsoft Exchange Server 2016
Microsoft Exchange Server 2019
Microsoft Exchange Server Subscription Edition (SE)
Đây là các sản phẩm máy chủ mà tổ chức tự triển khai và quản lý, thường xuyên cho phép người dùng nội bộ hoặc truy cập từ xa qua Outlook on the web.
Vì sao Exchange Online không bị ảnh hưởng
Các khuyến cáo hiện tại đều mô tả lỗ hổng này ảnh hưởng đến các bản cài đặt Exchange Server nội bộ, không phải dịch vụ đám mây do Microsoft quản lý.
Exchange Online khác biệt ở hai điểm quan trọng:
Hạ tầng do chính Microsoft vận hành và vá lỗi trực tiếp.
Các biện pháp kiểm soát bảo mật và cập nhật dịch vụ được áp dụng tập trung, thay vì do khách hàng tự thực hiện.
Nhờ vào môi trường được quản lý này, vấn đề được báo cáo là chỉ dành riêng cho các máy chủ Exchange tự lưu trữ và thành phần OWA của chúng, không phải nền tảng đám mây Microsoft 365.
Biện pháp giảm thiểu tạm thời từ Microsoft
Trong khi chờ bản vá chính thức, Microsoft đã công bố các biện pháp bảo vệ tạm thời thông qua Dịch vụ Giảm thiểu Khẩn cấp Exchange (Exchange Emergency Mitigation Service - EEMS).
EEMS có thể tự động triển khai các biện pháp giảm thiểu đến các máy chủ Exchange được hỗ trợ. Đối với CVE-2026-42897, Microsoft đã phát hành biện pháp giảm thiểu tự động được xác định bằng ID trong phạm vi M2.1.x, sẽ tự động áp dụng trên các máy chủ đã kích hoạt dịch vụ này.
Các tổ chức sử dụng EEMS nên xác nhận biện pháp giảm thiểu đã được tải xuống và áp dụng thành công.
Tùy chọn giảm thiểu thủ công
Không phải môi trường nào cũng sử dụng hoặc cho phép giảm thiểu tự động. Ví dụ:
Mạng biệt lập hoặc không kết nối Internet (air-gapped).
Môi trường đã tắt EEMS.
Trong những trường hợp đó, Microsoft cung cấp lộ trình giảm thiểu thủ công bằng cách sử dụng các công cụ giảm thiểu Exchange và quy trình được ghi lại để áp dụng biện pháp bảo vệ tương tự mà không cần dịch vụ tự động.
Quản trị viên nên áp dụng các biện pháp này ngay lập tức nếu không thể triển khai tự động.
Hạn chế đối với máy chủ cũ hoặc không được hỗ trợ
Các biện pháp giảm thiểu được phân phối qua EEMS được thiết kế cho các bản dựng Exchange được hỗ trợ. Các máy chủ:
Lỗi thời
Đang chạy phiên bản không được hỗ trợ
Không thể kết nối đến điểm cuối giảm thiểu của Microsoft
có thể không nhận được hoặc áp dụng biện pháp giảm thiểu một cách đáng tin cậy.
Các hệ thống như vậy nên được coi là có khả năng bị lộ diện cho đến khi được nâng cấp, cô lập hoặc bảo vệ bằng cách khác.
Chưa có bản vá chính thức
Tại thời điểm các khuyến cáo công khai được trích dẫn, Microsoft đã phát hành các biện pháp giảm thiểu nhưng chưa có bản cập nhật bảo mật chính thức cho CVE-2026-42897. Các tổ chức nên theo dõi các khuyến cáo bảo mật chính thức của Microsoft và hướng dẫn từ Nhóm Exchange để biết khi nào có bản vá.
Tầm quan trọng của Exchange Health Checker Script
Một rủi ro chính khi dựa vào các biện pháp phòng thủ giảm thiểu là cho rằng chúng đang hoạt động trong khi thực tế thì không.
Microsoft khuyến nghị sử dụng Exchange Health Checker script để xác minh trạng thái giảm thiểu trên tất cả các máy chủ. Tập lệnh có thể nhanh chóng báo cáo:
Dịch vụ Exchange Emergency Mitigation có đang được kích hoạt hay không.
Liệu các biện pháp giảm thiểu như M2.1.x đã được áp dụng chưa.
Các vấn đề cấu hình ngăn việc tải xuống hoặc kích hoạt biện pháp giảm thiểu.
Chạy công cụ này trên tất cả các máy chủ Exchange giúp đảm bảo tổ chức thực sự được bảo vệ, thay vì chỉ dựa vào cấu hình giả định.
Các bước khẩn cấp cho quản trị viên Exchange
Các tổ chức đang vận hành Exchange nội bộ nên ưu tiên:
Xác minh EEMS đã được kích hoạt và hoạt động bình thường.
Xác nhận biện pháp giảm thiểu M2.1.x cho CVE-2026-42897 đã được áp dụng.
Chạy Exchange Health Checker script trên tất cả các máy chủ.
Áp dụng biện pháp giảm thiểu thủ công nếu không có sẵn bảo vệ tự động.
Xác định các máy chủ lỗi thời hoặc không được hỗ trợ có thể không nhận được biện pháp giảm thiểu.
Vì lỗ hổng đang bị khai thác tích cực, các tổ chức có điểm cuối Outlook on the web bị lộ diện nên coi việc xác minh giảm thiểu là một nhiệm vụ vận hành khẩn cấp.