Microsoft закрыла уязвимость CVE-2026-42897 в Outlook Web Access для локальных версий Exchange Server. Проблема опасна тем, что злоумышленнику достаточно отправить специально подготовленное письмо: если пользователь откроет его в OWA, в браузере может выполниться чужой JavaScript-код.
Для русскоязычных ИТ-команд вывод простой: это не «еще один баг в почте», а риск для компаний, которые до сих пор держат Exchange on-premise и дают сотрудникам доступ к веб-интерфейсу. Exchange Online, по данным Microsoft, этой уязвимостью не затронут.
Какие версии Exchange затронуты
Microsoft раскрыла CVE-2026-42897 14 мая 2026 года и подтвердила, что уязвимость уже использовали в атаках. Речь идет о локальных Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. В базе NVD уязвимость проходит как XSS в Microsoft Exchange Server; оценка Microsoft по CVSS 3.1 — 8,1 балла.
Сразу после раскрытия компания выпустила временную защиту через Exchange Emergency Mitigation Service, а 14 июля 2026 года сообщила, что июльское обновление безопасности закрывает проблему уже на уровне патча. Отдельный нюанс: ранняя мера защиты не помогала, если OWA открывали через Internet Explorer или Edge в режиме Internet Explorer.
Почему проблема опасна
Сценарий атаки выглядит неприятно приземленно: злоумышленник отправляет письмо, жертва открывает его в OWA, после чего вредоносный код выполняется в контексте браузерной сессии пользователя. Это дает атакующему доступ к данным и действиям в рамках уже открытого почтового сеанса, а не требует отдельного запуска файла на рабочей станции.
Именно поэтому такие баги любят атакующие, работающие по корпоративной почте. Почтовый веб-клиент часто воспринимают как «тонкий интерфейс», хотя по факту это еще одна точка входа в инфраструктуру. Реальная проблема тут не только в письме, а в том, что компрометация начинается внутри доверенной пользовательской сессии.
Что делать администраторам
Если в компании остался локальный Exchange, минимум мер выглядит так: установить июльские обновления безопасности 2026 года, проверить, не полагалась ли защита только на временную mitigation-механику, и отдельно убедиться, что сотрудники не используют OWA через Internet Explorer Mode. Заодно стоит пересмотреть доступ к OWA извне и логи почтового фронта за период после 14 мая 2026 года, когда Microsoft публично подтвердила эксплуатацию уязвимости.
Для рынка СНГ это еще и напоминание о цене «наследуемой» инфраструктуры. Чем дольше компания держит старый Exchange ради совместимости и привычки, тем выше шанс однажды разгребать не только патчи, но и инцидент с почтой как входной точкой в сеть.
Оригиналы: Microsoft Exchange Team, NVD, The Register.
Следующий логичный шаг для Microsoft — добить старые сценарии доступа к OWA, которые до сих пор завязаны на устаревший браузерный режим и мешают нормально закрывать такие дыры.