Уязвимость Exchange Server с идентификатором CVE-2026-42897 уже эксплуатируется и затрагивает локальные версии Exchange Server 2016, 2019 и Subscription Edition. Проблема сидит в Outlook Web Access: достаточно специально подготовленного письма, чтобы при открытии в OWA в браузере жертвы выполнился произвольный JavaScript, а для компаний с on-prem Exchange это уже не теоретический риск, а прямой повод срочно проверить, как у них устроен доступ к почте через веб.
О проблеме сообщает The Register со ссылкой на подтверждение Microsoft. Вендор описывает баг как spoofing-уязвимость на базе cross-site scripting и присвоил ей CVSS 8.1. Формально речь не о полном удаленном захвате сервера, но и недооценивать историю не стоит: если злоумышленник получает выполнение JavaScript в контексте браузера пользователя, дальше в ход идут кража содержимого сессии, подмена интерфейса, выманивание данных и другие классические сценарии, которые особенно неприятны там, где веб-почта остается рабочим инструментом для сотрудников, руководителей и администраторов.
С технической стороны картина выглядит неприятно именно из-за приземленности атаки. Сервер не нужно ломать в лоб, пользователю не обязательно скачивать вложение или запускать исполняемый файл. Достаточно, чтобы он открыл письмо в Outlook Web Access и выполнились, как аккуратно пишет Microsoft, «определенные условия взаимодействия». Подробности эксплуатации компания не раскрывает, что логично: публичная пошаговая инструкция в разгар активных атак никому, кроме атакующих, не нужна. Но один факт уже важнее деталей: баг признан exploited, то есть его используют не в лаборатории, а в реальной среде.
Плохая новость для администраторов в том, что затронуты все поддерживаемые on-prem версии Exchange вне зависимости от уровня обновления. Хорошая, если ее вообще можно так назвать, в том, что Microsoft выпустила временную защиту через Exchange Emergency Mitigation Service. Для организаций, где этот сервис включен, снижение риска должно прийти быстрее. Для тех, кто держит инфраструктуру в изолированных или air-gapped контурах, mitigation можно применить вручную. И именно тут начинается привычная для корпоративного ПО развилка: безопасность нужна немедленно, но временная защита ломает часть привычной функциональности.
Microsoft прямо предупреждает о побочных эффектах. После применения mitigation могут перестать нормально работать встроенные изображения в панели чтения OWA, печать календаря через веб-интерфейс и режим OWA Light. Первую проблему предлагают обходить вложениями вместо inline-картинок, вторую — скриншотами или Outlook Desktop, а по OWA Light совет еще жестче: продукт депрекейтнули в 2024 году, так что пользователям пора переезжать. Для ИТ-отделов это знакомый, но оттого не менее болезненный компромисс: либо быстро закрывать дыру и объяснять бизнесу, почему «почта немного странно себя ведет», либо оставлять прежний UX и надеяться, что именно вашу инсталляцию злоумышленники не заметят.
Контекст здесь тоже важен. Exchange Online эта уязвимость Exchange Server не затрагивает, а вот у on-prem инсталляций проблема системная: они живут дольше ожидаемого, часто обслуживают чувствительные контуры и нередко откладываются «на потом» из-за сложных интеграций, регуляторики или банальной нехватки рук. The Register отдельно напоминает, что для Exchange 2016 и 2019 полноценный security update будет доступен не всем подряд, а только клиентам, подключенным ко второму периоду программы Extended Security Updates. Этот этап стартовал в мае 2026 года, и Microsoft уже предупредила, что дальнейшего продления не будет. Иными словами, у части компаний окно для маневра сужается не только из-за самой уязвимости, но и из-за модели поддержки.
Для российского и русскоязычного ИТ-рынка история выглядит особенно практично. Во многих организациях локальная почта до сих пор остается элементом архитектуры не из любви к ретро, а по вполне земным причинам: изоляция сегментов, требования по хранению данных, зависимость от старых бизнес-процессов, сложные согласования миграций. Поэтому новость не про очередной баг «где-то у крупных западных компаний», а про понятный operational risk. Если у команды есть OWA наружу или даже внутри корпоративной сети, вопрос не ограничивается патчингом. Нужно проверить, включен ли Exchange Emergency Mitigation, кто и как пользуется OWA, можно ли временно ограничить доступ, какие версии Exchange стоят в контуре, и не висит ли организация на 2016 или 2019 без ESU, рассчитывая, что до большой миграции как-нибудь дотянет.
Отдельная неприятность в том, что атаки на почтовую инфраструктуру почти всегда бьют по самому дорогому ресурсу компании — доверию сотрудников к привычному интерфейсу. Когда письмо в веб-почте превращается в площадку для выполнения скрипта, защита перестает быть задачей только почтового администратора. Тут пересекаются безопасность браузера, политика доступа, зрелость SOC, готовность быстро раскатывать временные меры и способность бизнеса пережить ухудшение UX ради снижения риска. В этом смысле уязвимость Exchange Server снова напоминает простую вещь: on-prem Exchange остается не просто сервером почты, а дорогой и капризной системой, которая требует не героизма в день инцидента, а постоянной дисциплины задолго до него.