PT-2026-40978 · Microsoft · Exchange Server
CVE-2026-42897
·
Publicado
2026-05-14
·
Atualizado
2026-09-09
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microsoft Exchange Server 2016
Microsoft Exchange Server 2019
Microsoft Exchange Server Subscription Edition
Description
Uma neutralização inadequada de entrada durante a geração de páginas web no Outlook Web Access (OWA) permite que um invasor remoto não autorizado realize cross-site scripting (XSS). Ao enviar um e-mail especialmente criado, um invasor pode executar JavaScript arbitrário dentro da sessão autenticada do navegador da vítima quando o e-mail é aberto. Isso pode levar ao sequestro de sessão, roubo de credenciais, spoofing de e-mail e ações não autorizadas realizadas em nome do usuário. O problema foi explorado ativamente, incluindo campanhas do ator de ameaça TA488 (Void Blizzard) visando os setores governamental, financeiro e de telecomunicações. Em alguns casos, isso foi usado para implantar o malware OWAReaper, que mantém persistência na interface OWA e exfiltra dados via HTTPS e DNS.
Recommendations
Para o Microsoft Exchange Server 2016, atualizar para o CU23 (requer inscrição no programa Period 2 Extended Security Update).
Para o Microsoft Exchange Server 2019, atualizar para o CU14 ou CU15 (requer inscrição no programa Period 2 Extended Security Update).
Para o Microsoft Exchange Server Subscription Edition, aplicar a atualização RTM.
Ativar o Exchange Emergency Mitigation Service (EEMS) para aplicar proteções temporárias automaticamente.
Para ambientes isolados (air-gapped), executar a ferramenta Exchange On-Premises Mitigation Tool (EOMT) usando o comando
.EOMT.ps1 -CVE "CVE-2026-42897".
Restringir a exposição externa da interface Outlook Web Access sempre que possível.
Evitar o uso da interface web OWA e utilizar clientes de desktop atualizados até que os patches permanentes sejam aplicados.Exploit
Correção
RCE
DoS
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Exchange Server