CVE-2026-42897: XSS w Exchange OWA
CVE-2026-42897 umożliwia wykonanie JavaScript po otwarciu spreparowanej wiadomości w OWA i interakcji użytkownika. Zakres, poprawka i działania.
- AUTOR
- Karol Rapacz / Pentester (OSCP, PNPT)
- PUBLIKACJA
- 10 lipca 2026
- CZAS CZYTANIA
- 8 min czytania
- TEMAT
- Podatności
CVE-2026-42897 to podatność cross-site scripting w Outlook Web Access w lokalnych instalacjach Microsoft Exchange. Atakujący może wysłać specjalnie przygotowaną wiadomość, a po jej otwarciu w OWA i spełnieniu określonych warunków interakcji uruchomić JavaScript w kontekście przeglądarki użytkownika.
To ważne rozróżnienie: luka nie jest nieuwierzytelnionym RCE na serwerze Exchange i nie działa jako „zero-click”. Wymaga wiadomości, otwarcia jej w OWA oraz dodatkowego warunku interakcji. Mimo tego ryzyko jest realne — odnotowano ograniczoną eksploatację, a CISA umieściła CVE w katalogu KEV.
Jak wygląda potwierdzony scenariusz
Zespół Microsoft Exchange opisuje scenariusz w trzech krokach: napastnik wysyła spreparowaną wiadomość, użytkownik otwiera ją w Outlook Web Access, a po spełnieniu określonych warunków interakcji kod JavaScript wykonuje się w kontekście przeglądarki.
Publiczny komunikat nie podaje wszystkich detali technicznych, co ogranicza możliwość budowy exploita, zanim administratorzy zaktualizują systemy. Dla obrony ważne jest to, że punktem wejścia pozostaje wiadomość e-mail, ale podatnym komponentem jest webowy interfejs OWA. Użycie klienta Outlook na komputerze nie jest tym samym scenariuszem co otwarcie treści w OWA.
Kod JavaScript działa w sesji przeglądarki użytkownika. Nie należy z tego automatycznie wyciągać wniosku o wykonaniu kodu w systemie operacyjnym serwera. XSS może jednak naruszyć zaufanie do interfejsu poczty i wykonywać działania dostępne w kontekście webowej sesji, dlatego nie można sprowadzać problemu do „niewłaściwego wyświetlenia wiadomości”.
Które środowiska są podatne
Microsoft wskazuje następujące lokalne wersje Exchange:
- Exchange Server 2016 — wszystkie poziomy aktualizacji przed zastosowaniem poprawki;
- Exchange Server 2019 — wszystkie poziomy aktualizacji przed zastosowaniem poprawki;
- Exchange Server Subscription Edition (SE) — wszystkie poziomy aktualizacji przed zastosowaniem poprawki.
Exchange Online nie jest objęty tą podatnością. Organizacja hybrydowa nadal musi jednak sprawdzić i zaktualizować własne serwery Exchange oraz stanowiska z Exchange Management Tools. Sam fakt, że skrzynki użytkowników znajdują się w chmurze, nie usuwa lokalnego serwera z zakresu.
Informację o faktycznym wykorzystaniu warto interpretować zgodnie z wpisem CISA KEV: jest to sygnał do pilnej naprawy, nie dowód, że każda organizacja używająca OWA została zaatakowana.
Czerwcowy Security Update jest trwałą poprawką
Microsoft najpierw udostępnił ograniczenie ryzyka przez Exchange Emergency Mitigation Service, oznaczone jako M2.1.x. Była to ochrona wdrażana przed gotową aktualizacją i mogła powodować skutki uboczne w części funkcji OWA.
W czerwcu 2026 roku producent wydał Security Updates dla Exchange, które trwale naprawiają CVE-2026-42897. Aktualizacje są dostępne dla Exchange SE RTM, Exchange 2019 CU14/CU15 i Exchange 2016 CU23. W przypadku wersji 2016 i 2019 dostęp do aktualizacji po zakończeniu standardowego wsparcia wymaga programu Period 2 ESU.
Instalacja czerwcowego SU nie usuwa automatycznie wcześniej zastosowanej mitigacji. Microsoft zaleca tymczasowo zachować ją jako dodatkową warstwę ochrony. Jeżeli powoduje problemy operacyjne i administrator rozważa jej wycofanie, najpierw musi zainstalować SU, a następnie wykonać procedurę producenta — nie usuwać reguł przed trwałą naprawą.
Plan działania dla administratora Exchange
- Zidentyfikuj wszystkie serwery i narzędzia zarządzające. Uwzględnij środowiska hybrydowe, serwery używane tylko do zarządzania i stanowiska z Exchange Management Tools.
- Sprawdź CU i uprawnienie do aktualizacji. Exchange 2016/2019 muszą być na wspieranym CU i objęte Period 2 ESU, aby otrzymać czerwcowe poprawki.
- Zainstaluj June 2026 SU na wszystkich węzłach. Aktualizowanie tylko części organizacji może powodować problemy zgodności, m.in. z integracją Office Online Server.
- Uruchom ponownie serwery i sprawdź usługi. Microsoft zaleca kontrolę, czy wszystkie usługi Exchange wróciły do prawidłowego stanu.
- Uruchom Exchange Health Checker przed i po wdrożeniu. Raport pomoże wykryć brakujące CU, SU oraz stan usługi Emergency Mitigation.
- Zweryfikuj M2.1.x. Jeżeli mitigacja pozostaje aktywna, odnotuj znane skutki uboczne. Jeżeli ma zostać usunięta, stosuj wyłącznie kolejność i polecenia z instrukcji Microsoftu.
Taki przegląd dobrze połączyć z szerszą kontrolą bezpieczeństwa Microsoft 365 i środowiska hybrydowego, zamiast traktować OWA jako odizolowaną aplikację.
Jak ograniczyć ryzyko wiadomości
Aktualizacja jest podstawowym działaniem. Filtry poczty i szkolenie użytkowników pozostają warstwami pomocniczymi, bo spreparowana wiadomość musi dotrzeć do odbiorcy i zostać otwarta w OWA. Warto przypomnieć pracownikom, aby nie podejmowali nietypowych interakcji z nieoczekiwaną treścią, ale nie przerzucać na nich odpowiedzialności za błąd serwera.
Zespół bezpieczeństwa powinien przejrzeć alerty pocztowe, nietypowe wiadomości HTML i anomalie w sesjach OWA w okresie, gdy system był podatny. Nie istnieje jeden publiczny symptom, który sam potwierdza wykorzystanie CVE. Jeżeli pojawiają się powiązane sygnały, dalsze działania powinien prowadzić plan reagowania na incydenty.
Najważniejszy wniosek
CVE-2026-42897 jest poważnym XSS w OWA, ale precyzja ma znaczenie: atak wymaga spreparowanej wiadomości, jej otwarcia i określonej interakcji; nie jest to serwerowe RCE ani zero-click. Sprawdź wszystkie lokalne serwery Exchange, zainstaluj czerwcowy SU, potwierdź stan Health Checkerem i zarządzaj mitigacją M2.1.x zgodnie z instrukcją Microsoftu.
Źródła: Microsoft Exchange Team — opis CVE-2026-42897, Microsoft Exchange Team — June 2026 Security Updates, CISA KEV — CVE-2026-42897.


