CVE-2026-42897 是一個跨站指令碼 (XSS) 漏洞,成因是 Outlook Web Access 在處理郵件內文的 HTML 時,未進行完善的消毒過濾 。與傳統釣魚攻擊不同,受害者無須點擊任何連結或開啟附件。只要在 OWA 中檢視一封特製的郵件,就會觸發 XSS 載荷,在受害者已通過驗證的郵件工作階段中執行攻擊者控制的 JavaScript 。資安公司 Proofpoint 將此手法稱為「半點擊」(half-click) 漏洞 。
Microsoft 已於 2026 年 5 月 14 日公開此漏洞,並發布修補程式(CVSS 評分 8.1,高嚴重性)。然而,許多組織在 TA488 於 7 月底發動攻擊時仍未套用更新,導致漏洞敞開 。此波攻擊目標鎖定美國與歐洲的政府實體,以及電信、金融、飯店與航太產業 。Exchange Online 用戶不受影響,僅有內部部署的 Exchange Server 存在風險 。
OWAReaper 是一款完全運行於 OWA 瀏覽器環境中的 JavaScript 植入後門,不會在受害裝置上留下任何主機層級的檔案足跡 。其持久化能力仰賴兩種互相強化的獨立機制。
OWAReaper 會將自身的加密副本存放於瀏覽器的 localStorage 中,並修改 OWA 的離線郵件快取,嵌入一個隱藏的 iframe 。由於植入物存在於瀏覽器儲存空間而非檔案系統,因此即使瀏覽器重新啟動、作業系統重灌,甚至完整清除裝置再還原,只要使用者重新開啟 OWA,或瀏覽器設定檔經由瀏覽器同步功能還原,後門就能恢復運作 。
OWAReaper 最頑強的持久化機制作用於伺服器端。它會檢查是否有已安裝的 Outlook 增益集具備 ReadWriteMailbox 權限 。若找到此類增益集,便會濫用其權限,透過 GetClientAccessToken 操作請求竊取 OAuth 權杖 。取得權杖後,後門會呼叫 Exchange 的 UpdateFolder API,將信箱中每個郵件資料夾的「擁有者」權限授予「Default」使用者——這是所有 Microsoft Exchange 租戶中一個低權限的預設別名 。
這意味著同一個 Exchange 組織內的任何已驗證使用者,都將擁有該信箱的完整存取權 。這些權限變更儲存在 Exchange 伺服器端,而非終端裝置上。密碼重設、憑證輪換或裝置重灌,對這些權限完全無效 。正如 Proofpoint 所警告:「此持久化存取存在於伺服器端,需要從 Exchange 伺服器上刻意移除;憑證輪換,甚至將目標使用者的裝置完整重灌,都無法驅離攻擊者。」
OWAReaper 執行後,會將儲存在 Exchange 伺服器上的原始惡意郵件中的漏洞程式碼刪除,藉此降低鑑識可見度 。它同時使用兩條命令與控制 (C2) 通訊管道以及兩種資料外洩協定,以維持穩固的 C2 連線 。
CVE-2026-42897 的原始修補程式封閉了入侵的入口,但無法撤銷 OWAReaper 已經授予的 Exchange 資料夾權限 。即使組織已完全修補,若在修補前就已遭 OWAReaper 入侵,系統仍處於受陷狀態。有效的補救措施必須包含:
ReadWriteMailbox 權限的可疑 Outlook 增益集 。組織也應確認所有內部部署的 Exchange 伺服器均已套用 2026 年 5 月的安全性更新,同時應理解,若後門已遭部署,僅進行修補是不夠的 。