CVE-2026-42897 дава възможност за изпълнение на JavaScript в браузър контекста на потребители
Microsoft публикува спешни актуализации за сигурност, с които отстранява активно експлоатирана уязвимост в Exchange Server, позволяваща извършване на cross-site scripting (XSS) атаки срещу потребители на Outlook Web Access (OWA).
Уязвимостта, проследявана като CVE-2026-42897, е с висока степен на критичност и засяга:
- Exchange Server 2016;
- Exchange Server 2019;
- Exchange Server Subscription Edition (SE).
Според Microsoft, тя може да бъде експлоатирана дистанционно от атакуващи без необходимост от предварителна автентикация.
Как работи атаката
Уязвимостта се задейства чрез изпращане на специално създаден имейл.
Ако потребителят отвори съобщението в Outlook Web Access и са изпълнени определени условия на взаимодействие, атакуващият може да постигне:
- изпълнение на произволен JavaScript код;
- манипулация на сесията на потребителя;
- кражба на идентификационни данни;
- фишинг атаки в рамките на легитимния интерфейс;
- потенциално поемане на контрол върху акаунта.
Това превръща уязвимостта в типичен пример за атака чрез доверен интерфейс, при която потребителят остава в легитимна среда, но изпълнява злонамерен код без да го осъзнава.
Активна експлоатация преди публикуването на пача
Microsoft потвърди, че уязвимостта вече е била експлоатирана в реални атаки преди публикуването на финалната корекция.
Още през май компанията е въвела временни защитни мерки чрез Exchange Emergency Mitigation Service (EEMS), които автоматично ограничават част от рисковите сценарии.
Въпреки това, окончателното решение идва едва с юнските актуализации за 2026 г.
Препоръки на Microsoft към администраторите
След публикуването на корекциите, Microsoft призова организациите незабавно да:
- инсталират юнските Exchange Server актуализации;
- запазят временните митигейшъни активни;
- следят за подозрителна активност в OWA среда;
- ограничат достъпа до уеб интерфейса, когато е възможно.
Компанията подчертава, че комбинирането на пач и временни защити предоставя най-високо ниво на сигурност срещу текущите атаки.
Реакция от CISA и риск за публични организации
Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) добави CVE-2026-42897 към списъка с активно експлоатирани уязвимости още на 15 май и задължи федералните агенции да приложат корекциите в рамките на две седмици.
Исторически данни показват, че Exchange Server е една от най-често атакуваните корпоративни платформи:
- над 20 включени уязвимости в KEV каталога на CISA;
- 14 от тях са използвани от рансъмуер групи;
- множество глобални кампании за кражба на имейл данни през последните години.
Защо Exchange остава основна цел
Exchange Server и Outlook Web Access продължават да бъдат сред най-ценните цели за атакуващите, тъй като предоставят директен достъп до:
- корпоративни комуникации;
- идентификационни данни;
- вътрешни бизнес процеси;
- стратегическа информация.
Комбинацията от уеб интерфейс, имейл съдържание и сложни клиентски скриптове създава идеална среда за XSS атаки, особено когато се експлоатират доверени домейни.
CVE-2026-42897 е поредното доказателство, че дори добре защитени корпоративни системи като Exchange Server остават уязвими към атаки, които използват най-слабата връзка – потребителя и уеб интерфейса.
Навременното прилагане на актуализации, съчетано с постоянен мониторинг на уеб базирани услуги, остава критичен елемент в защитата срещу модерните XSS и фишинг кампании.









