Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a confirmé la vulnérabilité critique dans Exchange Server identifié comme CVE-2026-42897 qui permet l'exécution de code dans le contexte du navigateur à travers une attaque de scription de site (XSS) aux utilisateurs d'Outlook sur le web (OWA). L'opération est produite par un courrier spécialement manipulé qui, si le destinataire l'ouvre en OWA et que certaines conditions d'interaction sont remplies, peut exécuter le JavaScript arbitraire et donc permettre du vol de cookies et de jetons de session à des chaînes d'attaque plus complexes qui pivotent au sein du réseau.
L'échec affecte les versions mises à jour de Exchange Server 2016, Exchange Server 2019 et Exchange Server Edition d'abonnement (SE). Microsoft a souligné que, bien qu'aucun correctif final ne soit encore disponible, son Service d'atténuation des urgences d'échange (SEEE) déploiera une atténuation automatique pour protéger les serveurs sur site avec le rôle Mailbox. EEMS fonctionne comme un service Windows et a été conçu précisément pour appliquer des solutions provisoires aux vulnérabilités activement exploitées ; si elle est désactivée, Microsoft recommande de l'activer immédiatement. Plus de détails officiels sont sur le blog de l'équipe d'échange: Équipe d'échange - Microsoft Tech Community.

Pour les environnements isolés (aération) ou les administrateurs qui préfèrent le contrôle manuel, Microsoft offre l'outil d'atténuation Exchange on-premises (EOMT). L'atténuation est appliquée en exécutant le script d'un haut Exchange Management Shell avec des commandes comme .\ EOMT.ps1 -CVE "CVE-2026-42897" sur un seul serveur ou Get-ExchangeServer-124; Où-Object {$_ .ServerRole-ne "Edge" }-124;\ EOMT.ps1-CVE "CVE-2026-42897" pour tous les serveurs ayant des rôles pertinents. Si vous devez comprendre comment EEMS fonctionne et ses exigences avant qu'il ne soit activé, la documentation de Microsoft sur le service est une référence utile: Documentation du Service d ' échange d ' informations sur les mesures d ' urgence.
Il est important que les équipes de sécurité internalisent deux réalités opérationnelles : d'abord, Microsoft a annoncé qu'il lancera des correctifs pour Exchange SE RTM et pour certaines mises à jour cumulatives (CU) de 2016 et 2019, mais les mises à jour pour Exchange 2016 et 2019 ne seront disponibles que pour les clients inscrits au programme ESS Période 2 ; ensuite, Si votre serveur exécute une version avant mars 2023, EEMS ne pourra pas télécharger de nouvelles mesures d'atténuation, qui nécessite un plan manuel d'atténuation ou de mise à jour.

Les implications pratiques vont au-delà du simple patching. Une explosion XSS efficace contre OWA peut entraîner un accès persistant aux comptes, aux mouvements latéraux et à l'exfiltration de données si l'attaquant obtient des jetons valides ou installe des mécanismes de persistance. Il est donc essentiel de réduire la surface d'exposition : envisager de bloquer l'accès externe à OWA du réseau public si possible, forcer l'utilisation du VPN pour l'accès administratif et permettre l'authentification multi-facteurs (MFA) sur le front qui valide les identités avant de présenter l'interface web.
Au niveau opérationnel, agir en priorité : EEMS actif Si disponible, appliquer EOMT dans des environnements isolés, et planifier l'installation des correctifs officiels dès qu'ils sont publiés. En parallèle, surveillez les journaux IIS, les enregistrements OWA et les détections de procurations inverses à la recherche de modèles anormaux qui indiquent des envois de masse avec des charges utiles HTML / JS, des sessions initiées à partir d'emplacements suspects ou des changements aux cookies de session. Si votre organisation maintient Exchange 2016 / 2019 après son objectif de soutien, réévaluer le risque et la nécessité de migrer vers des versions supportées ou de sécuriser un abonnement UDE.
Enfin, coordonnez avec votre équipe d'intervention en cas d'incident pour la recherche rétrospective (recherche) d'indicateurs d'engagement liés aux accès OWA et aux éventuelles infiltrations récentes. Maintenez une posture proactive et appliquez une atténuation automatique ou manuelle réduit maintenant la fenêtre d'exposition jusqu'à l'arrivée des correctifs finaux et empêche un simple clic utilisateur d'entraîner un écart plus grand.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...