對於自行管理 Exchange 基礎架構的組織來說,風險迫在眉睫:漏洞正在被積極利用,且在撰寫本文時,微軟僅提供了臨時緩解措施,尚未發布永久性的安全性更新。
CVE‑2026‑42897 的成因是網頁產生過程中,輸入內容未經過適當的中和處理,這是一種典型的跨網站腳本攻擊 (XSS) 缺陷。在 Exchange Server 中,此弱點存在於 Outlook 網頁版 (OWA) 的介面,允許攻擊者注入能在使用者瀏覽器中執行的惡意內容。
微軟將此問題歸類為假冒弱點 (Spoofing Vulnerability),意味著攻擊者可以操縱 OWA 的使用者介面或工作階段情境,偽造顯示內容或通訊。
各大資安資料庫將此漏洞評定為高嚴重性 (CVSS 8.1 分),反映其可被遠端利用的特性,且攻擊門檻極低,僅需使用者進行互動即可。
此攻擊鏈依賴社交工程與惡意郵件內容。
一旦程式碼被執行,該腳本就會在已驗證的 OWA 工作階段環境中運作。根據情境不同,攻擊者可能可以:
雖然公開的安全公告刻意避免發布詳細的攻擊程式碼,但資安報告已證實,此缺陷正被用於真實世界的攻擊活動中。
根據最新報告,以下地端 Exchange Server 版本受到影響:
這些都是組織自行部署與管理的伺服器產品,通常會將 Outlook 網頁版開放給內部使用者或提供遠端存取。
現有的所有安全公告一致指出,此漏洞僅影響地端部署的 Exchange Server,而不影響微軟代管的雲端服務。
Exchange Online 有兩個關鍵差異:
正因這種受控管的環境,此問題被報告為專屬於自託管的 Exchange 伺服器及其 OWA 組件,與 Microsoft 365 雲端平台無關。
在永久性修補程式發布前,微軟已透過 Exchange 緊急緩解服務 (EEMS,Exchange Emergency Mitigation Service) 發布了臨時保護措施。
EEMS 可以自動為受支援的 Exchange 伺服器部署緩解措施。針對 CVE‑2026‑42897,微軟發布了一個自動化緩解措施,其識別碼為 M2.1.x 系列,應該會在已啟用該服務的伺服器上自動套用。
使用 EEMS 的組織應確認緩解措施是否已成功下載並套用。
並非所有環境都使用或允許自動緩解。例如:
在這些情況下,微軟提供了使用 Exchange 緩解工具的手動緩解路徑,以及書面化的程序說明,讓您可以在不使用自動化服務的情況下,套用相同的保護措施。
如果無法進行自動部署,管理員應立即套用這些手動緩解措施。
透過 EEMS 提供的緩解措施是專為受支援的 Exchange 組建版本設計的。若伺服器存在以下情況:
可能無法可靠地接收或套用緩解措施。
此類系統應被視為潛在的曝險標的,直到完成升級、隔離或其他形式的保護為止。
在本文所引用的公開資訊發布當下,微軟僅針對 CVE‑2026‑42897 發布了緩解措施,但尚未提供永久性安全性更新。組織應密切關注微軟官方安全性公告與 Exchange 團隊指引,以取得修補程式的最新動態。
依賴緩解措施防禦的一大風險,在於「假設已經生效但實際上卻沒有」。
微軟建議使用 Exchange 健康檢查指令碼 (Health Checker) 來驗證所有伺服器上的緩解狀態。該指令碼可以快速回報:
在每一台 Exchange 伺服器上執行此工具,有助於確保組織確實受到保護,而不是依賴於想像中的組態設定。
所有執行地端 Exchange 的組織,應優先執行以下作業:
鑑於此弱點已遭到積極利用,任何對外開放 Outlook 網頁版 (OWA) 端點的組織,都應將緩解措施的驗證視為十萬火急的維運任務。