对于在本地运行Exchange基础架构的组织来说,风险迫在眉睫:该漏洞正被积极利用,且在报告发布时,微软提供的是临时缓解措施,而非永久性安全更新。
CVE-2026-42897是由网页生成期间输入的不当中和引起的,这是一种典型的跨站脚本漏洞。在Exchange Server中,此弱点出现在Outlook Web Access界面,允许攻击者在用户浏览器中注入并执行内容。
微软将此问题归类为欺骗漏洞,意味着攻击者可以操纵Outlook on the web的用户界面或会话上下文。
安全追踪数据库将该问题评为高危(CVSS 8.1),这反映了其除了需要用户交互外,几乎无需其他前提条件即可被远程利用的能力。
攻击链条依赖于社会工程学和恶意邮件内容。
一旦执行,该脚本将在已认证的OWA会话上下文中运行。根据场景不同,这可能允许攻击者:
公开的安全公告有意避免发布详细的漏洞利用代码,但安全报告证实该漏洞已在真实世界攻击中被利用。
当前报告指出以下本地部署Exchange Server版本受到影响:
这些是组织自行部署和管理的服务器产品,通常会向内部用户开放Outlook on the web或用于远程访问。
现有的公告一致将漏洞描述为影响本地部署的Exchange Server安装,而非微软管理的云服务。
Exchange Online有两个重要区别:
正是由于这种托管环境,该问题被报告为专门针对自行托管的Exchange服务器及其OWA组件,而不是Microsoft 365云平台。
在永久补丁发布之前,微软已经发布了通过Exchange紧急缓解服务(EEMS)提供的临时保护。
EEMS可以自动将缓解措施部署到受支持的Exchange服务器。对于CVE-2026-42897,微软发布了一个ID在 M2.1.x 范围内的自动缓解措施,该措施应在启用了该服务的服务器上自动应用。
使用EEMS的组织应确认缓解措施已成功下载并应用。
并非所有环境都能使用或允许自动缓解措施。例如:
在这些情况下,微软提供了使用Exchange本地缓解工具的手动缓解路径,并提供了文档化流程,以便在不依赖自动服务的情况下应用相同的保护。
如果自动部署不可用,管理员应立即应用这些缓解措施。
通过EEMS交付的缓解措施是为受支持的Exchange版本设计的。对于以下服务器:
这些系统可能无法可靠地接收或应用缓解措施。
在此类系统升级、隔离或以其他方式获得保护之前,应将其视为潜在暴露状态。
在本文引用公共公告时,微软已发布缓解措施,但尚未发布针对CVE-2026-42897的永久安全更新。组织应监控官方的微软安全公告和Exchange团队指导,以获取补丁可用性的信息。
基于缓解措施的防御的一个关键风险是假设它们处于活动状态而实际上并非如此。
微软建议使用Exchange Health Checker脚本来验证所有服务器的缓解措施状态。该脚本可以快速报告:
在每个Exchange服务器上运行该工具,有助于确保组织真正受到保护,而不是依赖于臆断的配置。
运行本地部署Exchange的组织应优先执行以下操作:
由于该漏洞已被积极利用,对于暴露了Outlook on the web端点的组织,应将缓解措施验证视为紧急运维任务。