As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Microsoft confirmou uma vulnerabilidade crítica no Exchange Server identificada como CVE-2026-42897 que permite a execução de código no contexto do navegador através de um ataque de tipo cross-site scripting (XSS) dirigido a usuários do Outlook na web (OWA). A exploração é produzida através de um e-mail especialmente manipulado que, se o destinatário o abrir em OWA e se cumprir certas condições de interação, você pode executar JavaScript arbitrário e, portanto, permitir desde o roubo de cookies e tokens de sessão até cadeias de ataque mais complexas que pivotem dentro da rede.
A falha afecta as versões actualizadas Exchange Server 2016, Exchange Server 2019 e Exchange Server Subscription Edition (SE). A Microsoft sublinhou que, embora ainda não existam adesivos definitivos disponíveis, o seu Exchange Emergency Mitigation Service (EEMS) irá colocar mitigações automáticas para proteger servidores on-premises com papel Mailbox. O EEMS funciona como um serviço do Windows e foi concebido precisamente para aplicar soluções interinas contra vulnerabilidades ativamente exploradas; se você estiver desativado, a Microsoft recomenda ativar imediatamente. Mais detalhes oficiais estão no blog da equipe do Exchange: Exchange Team — Microsoft Tech Community.

Para ambientes isolados (air‐gapped) ou administradores que preferem controle manual, a Microsoft oferece o Exchange on-premises Mitigation Tool (EOMT). A mitigação é aplicada executando o programa de uma Exchange Management Shell elevada com comandos como . \EOMT.ps1 - CVE "CVE-2026-42897" num único servidor ou Get-ExchangeServer | Where-Object { $_.ServerRole -ne "Edge" } | .\EOMT.ps1 -CVE "CVE-2026-42897" para todos os servidores com papéis relevantes. Se você precisa entender como funciona EEMS e seus requisitos antes de ativar, a documentação da Microsoft sobre o serviço é uma referência útil: Documentação do Exchange Emergency Mitigation Service.
É importante que as equipes de segurança internaizem duas realidades operacionais: primeiro, a Microsoft anunciou que lançará adesivos para o Exchange SE RTM e para certas atualizações cumulativas (CU) de 2016 e 2019, mas as atualizações para o Exchange 2016 e 2019 estarão disponíveis apenas para clientes inscritos no programa ESU Period 2; segundo, Se o seu servidor executar uma versão anterior a março de 2023, o EEMS não poderá baixar novas mitigações, o que obriga a um plano manual de mitigação ou atualização.

As implicações práticas vão além do simples adesivo. Um exploit XSS efetivo contra OWA pode derivar em acessos persistentes a contas, movimento lateral e exfiltração de dados se o atacante consegue tokens válidos ou instala mecanismos de persistência. Por isso é crítico reduzir a superfície de exposição: considere bloquear o acesso externo a OWA da rede pública quando possível, forçar o uso de VPN para acesso administrativo e habilitar autenticação multifator (MFA) no frontend que valide identidades antes de apresentar a interface web.
A nível operacional, actue com prioridade: active EEMS Se estiver disponível, aplique EOMT em ambientes isolados, e planifique a instalação dos sistemas oficiais assim que forem publicados. Paralelamente, monitorize logs de IIS, registros de OWA e detecções de proxy inversos em busca de padrões anormais que indiquem envios massivos de e-mails com payloads HTML/JS, sessões iniciadas a partir de locais suspeitos ou mudanças em cookies de sessão. Se a sua organização mantiver o Exchange 2016/2019 após o seu fim de suporte, reevalia o risco e a necessidade de migrar para versões suportadas ou assegurar uma assinatura ESU.
Finalmente, coordene com sua equipe de resposta a incidentes para realizar buscas retrospectivas (hunt) por indicadores de compromisso relacionados com acessos OWA e com possíveis exfiltrações recentes. Manter uma postura pró-ativa e aplicar mitigações automáticas ou manuais agora reduz a janela de exposição até que cheguem os adesivos definitivos e evita que um simples clique de usuário derive em uma lacuna maior.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...