КИБЕРБЕЗОПАСНОСТЬ

В Exchange нашли zero-day без патча: под ударом почта OWA

CVE-2026-42897 уже эксплуатируют: zero-day в Microsoft Exchange позволяет атаковать OWA и перехватывать доступ к почте, а патча пока нет.

✍️ Редакция iTech News | 19.05.2026 | ⏱ 5 мин | 👁 1 | Источник: Dark Reading
В Exchange нашли zero-day без патча: под ударом почта OWA

Zero-day Microsoft Exchange с идентификатором CVE-2026-42897 уже используют в реальных атаках, а исправления от Microsoft по-прежнему нет. Речь не о красивой теории для отчета аудиторов: уязвимость бьет по Outlook Web Access и может привести к захвату почтового ящика, краже сессионных токенов и отправке писем от имени сотрудника. Для компаний, которые до сих пор держат Exchange on-premise, это неприятный сигнал: почта снова становится удобной точкой входа без всякого «взлома сервера в голливудском стиле».

О проблеме сообщает Dark Reading: Microsoft раскрыла zero-day в Exchange, который отслеживается как CVE-2026-42897 и связан с XSS-уязвимостью в Outlook Web Access. Формально вендор описывает риск как spoofing over a network, но практический эффект куда интереснее для атакующего. По данным Microsoft, достаточно отправить пользователю специально подготовленное письмо; если тот откроет его в OWA и выполнятся определенные условия взаимодействия, в браузерном контексте запустится произвольный JavaScript.

Затронуты локальные версии Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. Microsoft оценила проблему в 8,1 балла по CVSS, тогда как в базе NIST ей присвоили более умеренные 6,1. Такой разброс сам по себе показателен: спорить можно о «формальной тяжести», но не о факте эксплуатации. Агентство CISA уже добавило CVE-2026-42897 в каталог Known Exploited Vulnerabilities, то есть для американских госструктур это не академическая угроза, а уязвимость из списка «чинить вчера».

Почему это опасно не только для админов Exchange

Ключевой нюанс в том, что zero-day Microsoft Exchange в этом кейсе не обязательно означает полный компромисс сервера. Риск смещен в сторону пользовательских почтовых ящиков OWA. Бельгийский Centre for Cybersecurity Belgium предупредил, что успешная эксплуатация может дать злоумышленнику доступ к содержимому Outlook-ящика и сессионным токенам, а заодно позволить менять настройки почты и содержимое писем. На практике это уже достаточно, чтобы превратить одну «обычную» почтовую сессию в площадку для дальнейшего проникновения.

Именно поэтому история выглядит неприятнее, чем типичный баг с сухим описанием из бюллетеня безопасности. Основатель Fortbridge Богдан Тирон в комментарии, который цитирует Dark Reading, прямо указал: главный эффект здесь не в захвате хоста, а в захвате почтового ящика. То есть атакующий может читать переписку, отправлять письма от имени жертвы, красть токены сессии и подбрасывать правила пересылки, которые переживут даже смену пароля. Для бизнеса это почти готовый набор для BEC-атаки: компрометация деловой переписки, подмена платежных инструкций, фишинг по доверенной цепочке, а дальше уже и вымогатели могут зайти без особого шума.

Есть и более широкий контекст. XSS в 2026 году звучит как сюжет из прошлой жизни веба, где все давно должны были научиться экранировать ввод и не исполнять мусор из письма. Но именно такие «скучные» баги, по выражению того же Тирона, продолжают работать. Причина банальна: enterprise-почта живет долго, обновляется осторожно, обросла совместимостью и исключениями, а OWA остается доступным из браузера и потому удобным для атак. Индустрия любит обсуждать сложные цепочки атак на облака и AI-инфраструктуру, но старый добрый XSS по-прежнему способен открыть дверь в корпоративную коммуникацию.

Что делать, пока патча нет

С практической стороны Microsoft предложила два временных варианта защиты. Первый и рекомендуемый путь — Exchange Emergency Mitigation Service. Эта служба появилась еще в 2021 году и включена по умолчанию; для Exchange Server 2016, 2019 и Subscription Edition она уже получила автоматическую меру смягчения. Позиция Microsoft предельно прямая: если EM Service отключен, его стоит срочно включить. Проблема в том, что у многих организаций любые «автоматические» механизмы безопасности на on-premise-системах давно выключены из осторожности, регуляторных требований или просто потому, что так исторически сложилось.

Второй вариант — обновленный Exchange On-premises Mitigation Tool, который нужно скачать и применить на каждом сервере либо запускать через повышенную Exchange Management Shell. Это рабочий путь, но не бесплатный по последствиям. Microsoft отдельно признала, что mitigation может ломать отдельные функции OWA, включая Print Calendar и OWA light, а также вызывать другие побочные сбои. Иными словами, администратору предлагают классический обмен: либо оперативно снижать риск компрометации почты, либо сохранять идеальную совместимость интерфейса и ждать официальный фикс без объявленных сроков.

Для русскоязычной IT-аудитории вывод довольно приземленный. Если у компании еще жив Exchange on-premise, то вопрос уже не сводится к установке патча, потому что патча нет. Нужны инвентаризация доступных OWA-инстансов, проверка статуса EM Service, применение EOMT там, где это оправдано, и ревизия почтовых правил, токенов сессий и подозрительных действий в ящиках. Отдельно стоит посмотреть на пользователей с повышенными правами и на финансовые процессы, завязанные на почту: именно там компрометация ящика превращается из «неприятного инцидента» в прямые деньги, потерянные на поддельном согласовании счетов.

Zero-day Microsoft Exchange здесь важен еще и как маркер более неприятной тенденции: корпоративная почта снова становится не просто сервисом коммуникации, а удобной точкой для начального доступа, социальной инженерии и тихого закрепления в инфраструктуре. Пока Microsoft готовит обновление без публичного дедлайна, компаниям приходится выбирать между срочными обходными мерами и риском оставить OWA открытым для уже известных атак. И это, пожалуй, самый честный индикатор состояния legacy-почты в 2026 году: даже когда сервер формально не «падает», одного удачного письма иногда достаточно, чтобы проблемы начались всерьез.

Поделиться: Telegram X LinkedIn