Microsoft отстрани активно експлоатирана уязвимост в Exchange Server

CVE-2026-42897 дава възможност за изпълнение на JavaScript в браузър контекста на потребители

Microsoft публикува спешни актуализации за сигурност, с които отстранява активно експлоатирана уязвимост в Exchange Server, позволяваща извършване на cross-site scripting (XSS) атаки срещу потребители на Outlook Web Access (OWA).

Уязвимостта, проследявана като CVE-2026-42897, е с висока степен на критичност и засяга:

  • Exchange Server 2016;
  • Exchange Server 2019;
  • Exchange Server Subscription Edition (SE).

Според Microsoft, тя може да бъде експлоатирана дистанционно от атакуващи без необходимост от предварителна автентикация.

Как работи атаката

Уязвимостта се задейства чрез изпращане на специално създаден имейл.

Ако потребителят отвори съобщението в Outlook Web Access и са изпълнени определени условия на взаимодействие, атакуващият може да постигне:

  • изпълнение на произволен JavaScript код;
  • манипулация на сесията на потребителя;
  • кражба на идентификационни данни;
  • фишинг атаки в рамките на легитимния интерфейс;
  • потенциално поемане на контрол върху акаунта.

Това превръща уязвимостта в типичен пример за атака чрез доверен интерфейс, при която потребителят остава в легитимна среда, но изпълнява злонамерен код без да го осъзнава.

Активна експлоатация преди публикуването на пача

Microsoft потвърди, че уязвимостта вече е била експлоатирана в реални атаки преди публикуването на финалната корекция.

Още през май компанията е въвела временни защитни мерки чрез Exchange Emergency Mitigation Service (EEMS), които автоматично ограничават част от рисковите сценарии.

Въпреки това, окончателното решение идва едва с юнските актуализации за 2026 г.

Препоръки на Microsoft към администраторите

След публикуването на корекциите, Microsoft призова организациите незабавно да:

  • инсталират юнските Exchange Server актуализации;
  • запазят временните митигейшъни активни;
  • следят за подозрителна активност в OWA среда;
  • ограничат достъпа до уеб интерфейса, когато е възможно.

Компанията подчертава, че комбинирането на пач и временни защити предоставя най-високо ниво на сигурност срещу текущите атаки.

Реакция от CISA и риск за публични организации

Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) добави CVE-2026-42897 към списъка с активно експлоатирани уязвимости още на 15 май и задължи федералните агенции да приложат корекциите в рамките на две седмици.

Исторически данни показват, че Exchange Server е една от най-често атакуваните корпоративни платформи:

  • над 20 включени уязвимости в KEV каталога на CISA;
  • 14 от тях са използвани от рансъмуер групи;
  • множество глобални кампании за кражба на имейл данни през последните години.

Защо Exchange остава основна цел

Exchange Server и Outlook Web Access продължават да бъдат сред най-ценните цели за атакуващите, тъй като предоставят директен достъп до:

  • корпоративни комуникации;
  • идентификационни данни;
  • вътрешни бизнес процеси;
  • стратегическа информация.

Комбинацията от уеб интерфейс, имейл съдържание и сложни клиентски скриптове създава идеална среда за XSS атаки, особено когато се експлоатират доверени домейни.

CVE-2026-42897 е поредното доказателство, че дори добре защитени корпоративни системи като Exchange Server остават уязвими към атаки, които използват най-слабата връзка – потребителя и уеб интерфейса.

Навременното прилагане на актуализации, съчетано с постоянен мониторинг на уеб базирани услуги, остава критичен елемент в защитата срещу модерните XSS и фишинг кампании.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy