Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat die kritische Sicherheitslücke in Exchange Server identifiziert als CVE-2026-42897 die die Ausführung von Code im Browser-Kontext durch einen Cross-Site-Scribing (XSS) Angriff auf Outlook-Benutzer im Web (OWA) ermöglicht. Die Operation wird durch eine speziell manipulierte Mail erzeugt, die, wenn der Empfänger sie in OWA öffnet und bestimmte Bedingungen der Interaktion erfüllt sind, willkürliche JavaScript ausführen kann und somit von der Diebstahl von Cookies und Sitzungstoken zu komplexeren Angriffsketten, die innerhalb des Netzwerks schwenken.
Der Ausfall betrifft aktualisierte Versionen von Exchange Server 2016, Exchange Server 2019 und Exchange Server Subscription Edition (SE). Microsoft hat betont, dass, obwohl noch keine endgültigen Patches verfügbar sind, sein Exchange Emergency Mitigation Service (EEMS) wird automatische Minderung bereitstellen, um On-Premises-Server mit Mailbox-Rolle zu schützen. EEMS arbeitet als Windows-Service und wurde speziell entwickelt, um Interim-Lösungen für aktiv genutzte Schwachstellen anzuwenden; wenn es deaktiviert ist, empfiehlt Microsoft, es sofort zu aktivieren. Weitere offizielle Details finden Sie im Blog des Exchange-Teams: Exchange Team - Microsoft Tech Community.

Für isolierte Umgebungen (air-gapped) oder Administratoren, die eine manuelle Steuerung bevorzugen, bietet Microsoft das Exchange on-premises Mitigation Tool (EOMT). Die Minderung wird angewendet, indem das Skript von einer hohen Exchange Management Shell mit Befehlen wie .\ EOMT.ps1 -CVE "CVE-2026-42897" auf einem einzigen Server oder Get-ExchangeServer-124; Wo-Objekt {$_ .ServerRole-ne "Edge" }-124;\ EOMT.ps1-CVE "CVE-2026-42897" für alle Server mit relevanten Rollen. Wenn Sie verstehen müssen, wie EEMS arbeitet und seine Anforderungen, bevor es aktiviert ist, ist Microsofts Dokumentation über den Dienst eine nützliche Referenz: Dokumentation von Exchange Emergency Mitigation Service.
Es ist wichtig, dass Sicherheitsteams zwei operative Realitäten internieren: Microsoft hat zum einen angekündigt, dass es Patches für Exchange SE RTM und für bestimmte kumulative Updates (CU) von 2016 und 2019 starten wird, aber Updates für Exchange 2016 und 2019 werden nur für Kunden verfügbar sein, die im ESU Period 2 Programm registriert sind; zum zweiten, Wenn Ihr Server eine Version vor dem März 2023 läuft, kann EEMS keine neue Minderung herunterladen, die einen manuellen Minderungs- oder Aktualisierungsplan erfordert.

Die praktischen Auswirkungen gehen über das einfache Patching hinaus. Eine effektive XSS-Explosion gegen OWA kann zu einem dauerhaften Zugriff auf Konten, laterale Bewegung und Datenexfiltration führen, wenn der Angreifer gültige Token erhält oder Persistenzmechanismen installiert. Es ist daher kritisch, die Belichtungsfläche zu reduzieren: Betrachten Sie, den externen Zugriff auf OWA aus dem öffentlichen Netz zu blockieren, den Einsatz von VPN für den administrativen Zugriff zu zwingen und die Multi-Faktor-Authentifizierung (MFA) auf der Vorderseite zu ermöglichen, die Identitäten vor der Präsentation der Web-Schnittstelle validiert.
Auf betrieblicher Ebene handeln Sie mit Priorität: Aktive EEMS Wenn verfügbar, wenden Sie EOMT in isolierten Umgebungen an und planen Sie die Installation von offiziellen Patches, sobald sie veröffentlicht werden. Parallel überwachen Sie IIS-Protokolle, OWA-Datensätze und inverse Proxy-Erkennungen auf der Suche nach anormalen Mustern, die Massenpostsendungen mit HTML / JS-Payloads, Sitzungen, die von verdächtigen Standorten oder Änderungen von Session-Cookies initiiert werden. Wenn Ihr Unternehmen Exchange 2016 / 2019 nach seinem Unterstützungszweck aufrechterhält, reasset das Risiko neu und muss auf unterstützte Versionen migrieren oder ein ESU-Abonnement sichern.
Schließlich koordinieren Sie mit Ihrem Notfall-Reaktionsteam für retrospektive Suche (Hunt) für Verpflichtungsindikatoren im Zusammenhang mit OWA-Zugängen und möglichen jüngsten Exfiltrationen. Behalten Sie eine proaktive Haltung und verwenden Sie automatische oder manuelle Minderung jetzt reduziert das Belichtungsfenster, bis die letzten Patches ankommen und verhindert, dass ein einfacher Benutzerklick zu einer größeren Lücke führt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...