PT-2026-40978 · Microsoft · Exchange Server

CVE-2026-42897

·

Publicado

2026-05-14

·

Atualizado

2026-09-09

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft Exchange Server 2016 Microsoft Exchange Server 2019 Microsoft Exchange Server Subscription Edition
Description Uma neutralização inadequada de entrada durante a geração de páginas web no Outlook Web Access (OWA) permite que um invasor remoto não autorizado realize cross-site scripting (XSS). Ao enviar um e-mail especialmente criado, um invasor pode executar JavaScript arbitrário dentro da sessão autenticada do navegador da vítima quando o e-mail é aberto. Isso pode levar ao sequestro de sessão, roubo de credenciais, spoofing de e-mail e ações não autorizadas realizadas em nome do usuário. O problema foi explorado ativamente, incluindo campanhas do ator de ameaça TA488 (Void Blizzard) visando os setores governamental, financeiro e de telecomunicações. Em alguns casos, isso foi usado para implantar o malware OWAReaper, que mantém persistência na interface OWA e exfiltra dados via HTTPS e DNS.
Recommendations Para o Microsoft Exchange Server 2016, atualizar para o CU23 (requer inscrição no programa Period 2 Extended Security Update). Para o Microsoft Exchange Server 2019, atualizar para o CU14 ou CU15 (requer inscrição no programa Period 2 Extended Security Update). Para o Microsoft Exchange Server Subscription Edition, aplicar a atualização RTM. Ativar o Exchange Emergency Mitigation Service (EEMS) para aplicar proteções temporárias automaticamente. Para ambientes isolados (air-gapped), executar a ferramenta Exchange On-Premises Mitigation Tool (EOMT) usando o comando .EOMT.ps1 -CVE "CVE-2026-42897". Restringir a exposição externa da interface Outlook Web Access sempre que possível. Evitar o uso da interface web OWA e utilizar clientes de desktop atualizados até que os patches permanentes sejam aplicados.

Exploit

Correção

RCE

DoS

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06919
CVE-2026-42897

Produtos afetados

Exchange Server