Sonntag · 13.09.2026 Ausgabe 5211 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42897

Microsoft

Hersteller: Microsoft
8,1 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der Microsoft Exchange Server, konkret die Erzeugung von Webseiten im Web-Zugang Outlook Web Access. Eingaben werden dort beim Aufbau der Seite nicht ausreichend entschärft, sodass eingeschleuster Code als Bestandteil der Seite ausgeliefert wird – ein klassisches Cross-Site-Scripting. Sind bestimmte Interaktionsbedingungen erfüllt, etwa weil ein Nutzer präparierte Inhalte im Webmail öffnet, kann beliebiger JavaScript-Code im Browser-Kontext des Opfers ausgeführt werden. Damit läuft fremder Code mit den Rechten der laufenden Webmail-Sitzung. Ein Angreifer ohne Berechtigung kann die Lücke über das Netzwerk nutzen, um Inhalte oder Absender vorzutäuschen (Spoofing) und Anwender zu täuschen. Da Outlook Web Access häufig aus dem Internet erreichbar ist und den Zugang zu Postfächern bildet, ist die Weboberfläche ein besonders exponierter Angriffspunkt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.