Zum Inhalt springen
CVE-2026-42897HighCVSS: 8.1

Microsoft Exchange Server Spoofing durch XSS (CVE-2026-42897)

In Microsoft Exchange Server Outlook Web Access (OWA) ermöglicht eine Schwachstelle zur unzureichenden Neutralisierung von Eingaben (Cross-Site-Scripting) einem nicht authentisierten Angreifer das Ausführen beliebigen JavaScript-Codes im Browser-Kontext des Opfers. Der Angriff erfolgt über eine präparierte E-Mail, die vom Opfer in OWA geöffnet werden muss. Die Schwachstelle wird derzeit aktiv ausgenutzt.

METADATEN

Entdeckt:
14.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Microsoft Exchange Server 2016 Cumulative Update 23 (Version < 15.01.2507.069)
  • Microsoft Exchange Server 2019 Cumulative Update 14 (Version < 15.02.1544.041)
  • Microsoft Exchange Server 2019 Cumulative Update 15 (Version < 15.02.1748.046)
  • Microsoft Exchange Server Subscription Edition RTM (Version < 15.02.2562.043)

Zusammenfassung

CVE-2026-42897 betrifft Microsoft Exchange Server und ermöglicht einen Spoofing-Angriff über Cross-Site-Scripting (XSS) in Outlook Web Access (OWA). Ein nicht authentisierter Angreifer kann durch das Senden einer speziell präparierten E-Mail an ein Opfer beliebiges JavaScript im Browser-Kontext ausführen, sofern der Benutzer die E-Mail in OWA öffnet und bestimmte Interaktionsbedingungen erfüllt sind. Der CVSS-Score beträgt 8.1 (High). Microsoft bestätigt, dass die Schwachstelle aktiv ausgenutzt wird (Exploitation Detected).

Technische Details

Bei der Schwachstelle handelt es sich um eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten (CWE-79: Cross-Site Scripting). Der Angriffsvektor ist netzwerkbasiert (AV:N), die Angriffskomplexität niedrig (AC:L) und es sind keine Privilegien erforderlich (PR:N). Allerdings ist eine Benutzerinteraktion erforderlich (UI:R), da das Opfer die präparierte E-Mail in OWA öffnen muss.

CVSS 3.1 Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C

Metrik Wert
Attack Vector Network
Attack Complexity Low
Privileges Required None
User Interaction Required
Scope Unchanged
Confidentiality High
Integrity High
Availability None
Exploit Code Maturity Functional
Remediation Level Official Fix

Auswirkungen:

  • Vollständige Offenlegung vertraulicher Informationen (C:H)
  • Vollständige Manipulation von Daten (I:H)
  • Keine Verfügbarkeitsbeeinträchtigung (A:N)

Microsoft gibt an, dass die Schwachstelle aktiv ausgenutzt wird und funktionierender Exploit-Code öffentlich verfügbar ist.

Betroffene Systeme

Die Verwundbarkeit betrifft folgende Microsoft Exchange Server Versionen:

  • Exchange Server 2016 Cumulative Update 23 (Version < 15.01.2507.069)
  • Exchange Server 2019 Cumulative Update 14 (Version < 15.02.1544.041)
  • Exchange Server 2019 Cumulative Update 15 (Version < 15.02.1748.046)
  • Exchange Server Subscription Edition (SE) RTM (Version < 15.02.2562.043)

Exchange Online ist laut Microsoft nicht betroffen.

Empfehlungen und Maßnahmen

  1. Sofortmaßnahme: Juni 2026 Security Updates installieren – Microsoft hat am 9. Juni 2026 Sicherheitsupdates für alle betroffenen Exchange-Versionen veröffentlicht. Diese sollten umgehend eingespielt werden.

  2. Exchange Emergency Mitigation (EM) Service aktivieren – Der EM Service (standardmäßig aktiviert) stellt automatische Mitigations bereit. Die Mitigation mit der ID M2.1.x schützt vor dieser Schwachstelle. Der Status kann über das Exchange Health Checker Script (https://aka.ms/ExchangeHealthChecker) überprüft werden.

  3. Falls EM Service nicht verfügbar ist (z. B. isolierte/air-gapped Umgebungen): Das Exchange On-Premises Mitigation Tool (EOMT) von https://aka.ms/UnifiedEOMT herunterladen und auf jedem Server ausführen:

    • Einzelserver: \ EOMT.ps1 -CVE "CVE-2026-42897"
    • Alle Server: Get-ExchangeServer | Where-Object { $_.ServerRole -ne "Edge" } | .\EOMT.ps1 -CVE "CVE-2026-42897"
  4. Kein Internet Explorer (Mode) – Content Security Policy (CSP) wird von Internet Explorer und Microsoft Edge im IE-Modus nicht unterstützt. Der Zugriff auf OWA sollte ausschließlich über moderne Browser erfolgen.

  5. Hinweis zu ESU – Updates für Exchange 2016 und 2019 werden nur an Kunden im Period 2 ESU-Programm ausgeliefert. Exchange SE-Updates sind öffentlich verfügbar.

Bekannte Einschränkungen nach Mitigation:

  • OWA-Druckfunktion für Kalender kann beeinträchtigt sein
  • Inline-Bilder werden möglicherweise nicht korrekt im Lesebereich angezeigt
  • OWA Light (deprecated) funktioniert nicht
  • Publizierte Kalender zeigen ggf. Error 500

Quellen