Microsoft закрыла zero-day Exchange Server, которую уже использовали в реальных атаках: уязвимость позволяла выполнить произвольный JavaScript в браузере жертвы через Outlook Web Access. Для компаний, которые до сих пор держат почту on-premise, это не очередной фоновый бюллетень, а прямое напоминание: Exchange снова оказался точкой входа, где одно письмо может превратиться в проблему для всей внутренней переписки.
Речь идет о CVE-2026-42897, уязвимости класса spoofing с высоким уровнем опасности, которая затрагивает Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition, сообщает BleepingComputer. По данным Microsoft, атаку может провести удаленный злоумышленник без каких-либо привилегий. Сценарий неприятно знакомый: атакующий отправляет специально подготовленное письмо, пользователь открывает его в Outlook Web Access, после чего при выполнении определенных условий в контексте браузера исполняется произвольный JavaScript.
Это не выглядит как «полный захват сервера» в лоб, но для корпоративной почты и веб-доступа к ней такой вектор достаточно токсичен сам по себе. Если код исполняется в браузере пользователя внутри OWA, дальше уже начинается практическая часть: перехват сессии, подмена действий, доступ к данным, фишинг внутри доверенного интерфейса. Для ИТ-команд это означает, что атака бьет не только по инфраструктуре, но и по повседневному рабочему контуру сотрудников, где почта до сих пор остается главным носителем ссылок, вложений и деловой рутины.
В середине мая Microsoft уже включала временную автоматическую защиту через Exchange Emergency Mitigation Service, или EEMS. Тогда Exchange Team объясняла, что уязвимость можно эксплуатировать через специально сформированное письмо, а срабатывание зависит от действий пользователя в Outlook Web Access. Теперь временная мера дополнилась полноценными июньскими обновлениями безопасности: 9 июня 2026 года Microsoft выпустила патчи и отдельно порекомендовала администраторам поставить их как можно быстрее. При этом компания просит не снимать и ранее включенную mitigation-защиту, потому что она добавляет еще один слой обороны против XSS-атак, пока Microsoft продолжает усиливать защитные механизмы.
Отдельный маркер серьезности истории пришел не от пресс-службы, а от регулятора. Агентство CISA добавило CVE-2026-42897 в каталог известных уязвимостей, которые уже эксплуатируются в реальной среде, еще 15 мая. Федеральным ведомствам США дали две недели на исправление, то есть срок закрытия был установлен до 29 мая. Для корпоративного сегмента это хороший индикатор приоритета: если уязвимость попадает в KEV и под нее устанавливают жесткий дедлайн для госструктур, спорить о том, «можно ли подождать до следующего окна обслуживания», уже немного поздно.
История становится еще менее уютной, если посмотреть на контекст последних лет. За пять лет CISA добавила в свой список эксплуатируемых уязвимостей 20 дыр в Microsoft Exchange Server. Из них 14, как отмечает источник, использовали операторы вымогательского ПО. Иными словами, Exchange давно живет в отдельной лиге: это не просто важный корпоративный продукт, а стабильно интересная цель для атакующих. Осенью, спустя несколько недель после завершения поддержки Exchange 2016 и 2019, CISA вместе с NSA даже выпустили рекомендации по дополнительному усилению защиты Exchange-серверов. Сам факт появления таких рекомендаций уже многое говорит о репутации платформы в глазах защитников.
Для русскоязычной ИТ-аудитории здесь сразу несколько практических выводов. Первый: если Exchange у вас все еще on-premise, почтовая система должна жить по отдельному, ускоренному циклу патч-менеджмента, без попыток приравнять ее к «обычному внутреннему сервису». Второй: временные mitigations не заменяют обновление, но и после установки патча их не стоит поспешно отключать, если вендор прямо советует оставить дополнительную защиту включенной. Третий: если в компании активно используют Outlook Web Access, значит поверхность атаки определяется не только сервером, но и пользовательским сценарием работы с почтой. А это уже вопрос не только к администраторам Exchange, но и к SOC, EDR, веб-защите и мониторингу аномалий в почтовом интерфейсе.
Разработчикам и продуктовым командам эта история тоже полезна, даже если они Exchange не администрируют. Корпоративный веб-интерфейс, который открывают «на автомате», остается идеальной площадкой для XSS и связанных с ней цепочек атак. Почта, helpdesk, внутренние порталы, CRM в браузере: если пользователь привык доверять экрану, любая клиентская уязвимость получает непропорционально большой эффект. Поэтому новость про zero-day Exchange Server касается не только админов Microsoft-стека, но и всех, кто проектирует веб-приложения под корпоративные сценарии, где интерфейс считается почти родным и потому редко воспринимается как поле боя.
Главный вопрос здесь даже не в конкретной CVE, а в том, сколько еще компаний продолжают относиться к локальному Exchange как к привычной инфраструктуре, а не как к системе с хронически повышенным риском. Пока Exchange остается в списке любимых целей для массовых и точечных атак, каждая новая zero-day будет напоминать одну и ту же неприятную вещь: у корпоративной почты слишком много власти, чтобы позволять себе роскошь медленных обновлений.