CVE‑2026‑42897係一個正被積極利用嘅XSS漏洞,存在喺Outlook on the web(OWA)組件,影響本地Exchange Server 2016、2019同Subscription Edition。 攻擊者可以發送特製電郵,當受害者用OWA打開時,就會觸發惡意JavaScript程式碼執行,導致欺騙攻擊。

Create a landscape editorial hero image for this Studio Global article: What should organizations running on-premises Microsoft Exchange Server know about the actively exploited CVE-2026-42897 zero-day, including. Article summary: Organizations running on-premises Exchange should treat CVE-2026-42897 as urgent because it is an actively exploited OWA cross-site scripting vulnerability affecting Exchange Server 2016, 2019, and Subscription Edition, . Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "# Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897) Hits On-Premises Exchange Servers. Outlook Web Access Exploit CVE-2026-42897 Exchange Server. A newly disclosed" source context "Exploited in the Wild: Critical OWA Spoofing Flaw (CVE-2026-42897 ..." Reference image 2: visual subject "On May 14, 202
微軟喺2026年5月14日披露咗CVE‑2026‑42897漏洞,並警告呢個漏洞已經俾人用嚟攻擊運行本地Microsoft Exchange Server嘅公司。呢個漏洞影響Outlook on the web(OWA)組件,攻擊者可以利用一個跨網站指令碼(XSS)嘅弱點,喺受害者嘅瀏覽器工作階段入面進行欺騙同惡意操作。
對於自己管理Exchange基礎設施嘅公司嚟講,風險迫在眉睫:因為已經有在野攻擊,而且截至我哋收到消息嗰陣,微軟仲未提供永久性嘅安全更新,只係出咗臨時緩解措施。
CVE‑2026‑42897嘅成因係網頁生成期間冇正確處理輸入內容,即係典型嘅跨網站指令碼漏洞。喺Exchange Server入面,呢個弱點出現喺Outlook Web Access介面,令攻擊者可以向使用者嘅瀏覽器注入可以執行嘅內容。
微軟將呢個問題定性為欺騙漏洞,即係攻擊者可以篡改Outlook on the web嘅用戶介面或工作階段內容。
各大安全資料庫都將呢個漏洞評為高嚴重性(CVSS 8.1分),反映佢可以喺冇乜先決條件嘅情況下被遠端利用,只需要同使用者有互動就得。
成個攻擊鏈要靠社交工程同惡意電郵內容先得。
一旦執行,呢個腳本就會喺已通過身份驗證嘅OWA工作階段環境入面運行。根據唔同情況,攻擊者可以:
公開嘅安全公告特登唔公開詳細嘅漏洞利用代碼,但安全報告已經證實,呢個漏洞確實俾人用喺真實嘅攻擊入面。
目前報告指出,以下本地Exchange Server版本會受影響:
呢啲都係公司自己部署同管理嘅伺服器產品,通常會將Outlook on the web開放俾內部用戶或者用嚟做遠端存取。
現有嘅安全公告入面,都一致將呢個漏洞描述為只影響本地安裝嘅Exchange Server,而唔係微軟管理嘅雲端服務。
Exchange Online有兩個好重要嘅區別:
就係因為呢種托管環境,報告先指出問題只針對自行托管嘅Exchange伺服器同佢哋嘅OWA組件,而唔關Microsoft 365雲端平台事。
喺永久性修補程式出爐之前,微軟已經透過Exchange緊急緩解服務(EEMS)發布咗臨時保護措施。
EEMS可以自動向支援嘅Exchange伺服器部署緩解措施。針對CVE‑2026‑42897,微軟發布咗一個自動緩解措施,ID屬於 M2.1.x 範圍,應該會喺啟用咗呢個服務嘅伺服器上自動套用。
用緊EEMS嘅公司應該要確認緩解措施已經成功下載同套用。
唔係個個環境都用或者容許自動緩解措施。例如:
喺呢啲情況下,微軟提供咗一條用Exchange緩解工具嘅手動緩解路徑,同埋有文件記錄嘅程序,等管理員可以喺冇自動服務嘅情況下套用相同嘅保護。
如果自動部署行唔通,管理員應該立即手動套用呢啲緩解措施。
透過EEMS推送嘅緩解措施,只係針對仲有支援嘅Exchange版本。如果伺服器係:
呢類系統喺升級、隔離或者用其他方法保護好之前,應該一律視為有潛在暴露風險。
截至我哋引用嘅公開安全公告發出嗰陣,微軟只係發布咗緩解措施,仲未出針對CVE‑2026‑42897嘅永久性安全更新。公司應該留意微軟官方安全公告同Exchange團隊嘅指引,等修補程式推出。
靠緩解措施嚟防守,最大嘅風險就係以為佢哋運行緊,但其實唔係。
微軟建議用Exchange Health Checker腳本嚟檢查成個伺服器嘅緩解措施狀態。呢個腳本可以快速報告:
喺每一部Exchange伺服器上面執行呢個工具,可以確保公司真係受到保護,而唔係靠估個配置冇問題。
運行本地Exchange嘅公司,應該優先處理以下事項:
因為呢個漏洞已經俾人積極利用緊,只要公司有曝露喺外面嘅Outlook on the web端點,就應該將緩解措施嘅驗證工作,當成緊急嘅營運任務嚟處理。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE‑2026‑42897係一個正被積極利用嘅XSS漏洞,存在喺Outlook on the web(OWA)組件,影響本地Exchange Server 2016、2019同Subscription Edition。
CVE‑2026‑42897係一個正被積極利用嘅XSS漏洞,存在喺Outlook on the web(OWA)組件,影響本地Exchange Server 2016、2019同Subscription Edition。 攻擊者可以發送特製電郵,當受害者用OWA打開時,就會觸發惡意JavaScript程式碼執行,導致欺騙攻擊。
Exchange Online並唔受呢個漏洞影響,因為問題根源係客戶自己管理嘅本地Exchange部署,而唔係微軟嘅雲端服務。