КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла дыру в OWA с атаками через письма

CVE-2026-42897 в Microsoft OWA с оценкой 8,1 позволяет сохранить доступ к почте даже после смены пароля и переустановки ПК.

✍️ Редакция iTech News | 31.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🦠

Microsoft закрыла уязвимость CVE-2026-42897 в Outlook Web Access для локальных версий Exchange Server. Проблема опасна тем, что злоумышленнику достаточно отправить специально подготовленное письмо: если пользователь откроет его в OWA, в браузере может выполниться чужой JavaScript-код.

Для русскоязычных ИТ-команд вывод простой: это не «еще один баг в почте», а риск для компаний, которые до сих пор держат Exchange on-premise и дают сотрудникам доступ к веб-интерфейсу. Exchange Online, по данным Microsoft, этой уязвимостью не затронут.

Какие версии Exchange затронуты

Microsoft раскрыла CVE-2026-42897 14 мая 2026 года и подтвердила, что уязвимость уже использовали в атаках. Речь идет о локальных Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. В базе NVD уязвимость проходит как XSS в Microsoft Exchange Server; оценка Microsoft по CVSS 3.1 — 8,1 балла.

Сразу после раскрытия компания выпустила временную защиту через Exchange Emergency Mitigation Service, а 14 июля 2026 года сообщила, что июльское обновление безопасности закрывает проблему уже на уровне патча. Отдельный нюанс: ранняя мера защиты не помогала, если OWA открывали через Internet Explorer или Edge в режиме Internet Explorer.

Почему проблема опасна

Сценарий атаки выглядит неприятно приземленно: злоумышленник отправляет письмо, жертва открывает его в OWA, после чего вредоносный код выполняется в контексте браузерной сессии пользователя. Это дает атакующему доступ к данным и действиям в рамках уже открытого почтового сеанса, а не требует отдельного запуска файла на рабочей станции.

Именно поэтому такие баги любят атакующие, работающие по корпоративной почте. Почтовый веб-клиент часто воспринимают как «тонкий интерфейс», хотя по факту это еще одна точка входа в инфраструктуру. Реальная проблема тут не только в письме, а в том, что компрометация начинается внутри доверенной пользовательской сессии.

Что делать администраторам

Если в компании остался локальный Exchange, минимум мер выглядит так: установить июльские обновления безопасности 2026 года, проверить, не полагалась ли защита только на временную mitigation-механику, и отдельно убедиться, что сотрудники не используют OWA через Internet Explorer Mode. Заодно стоит пересмотреть доступ к OWA извне и логи почтового фронта за период после 14 мая 2026 года, когда Microsoft публично подтвердила эксплуатацию уязвимости.

Для рынка СНГ это еще и напоминание о цене «наследуемой» инфраструктуры. Чем дольше компания держит старый Exchange ради совместимости и привычки, тем выше шанс однажды разгребать не только патчи, но и инцидент с почтой как входной точкой в сеть.

Оригиналы: Microsoft Exchange Team, NVD, The Register.

Следующий логичный шаг для Microsoft — добить старые сценарии доступа к OWA, которые до сих пор завязаны на устаревший браузерный режим и мешают нормально закрывать такие дыры.

Поделиться: Telegram X LinkedIn