Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42897

Microsoft

Hersteller: Microsoft
8,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Microsoft Exchange Server und liegt in der Erzeugung von Webseiten durch Outlook Web Access, die webbasierte Oberfläche für den Zugriff auf Postfächer. Eingaben werden dort beim Aufbau der Webseite nicht ausreichend bereinigt, sodass es sich um eine Cross-Site-Scripting-Schwachstelle handelt: Ein Angreifer kann eigenen Skriptcode einschleusen, der unter bestimmten Voraussetzungen im Browser eines Nutzers ausgeführt wird. Sind die nötigen Interaktionsbedingungen erfüllt, läuft beliebiger JavaScript-Code im Kontext der Browsersitzung des Opfers ab – also mit dessen Rechten innerhalb der Webanwendung. Auf diesem Weg kann der Angreifer über das Netzwerk eine Täuschung (Spoofing) durchführen, etwa indem er Inhalte vortäuscht oder Aktionen im Namen des Nutzers anstößt. Betroffen sind Organisationen, die Exchange Server mit erreichbarem Outlook Web Access betreiben; gefährdet sind die Anwender, die sich über diese Oberfläche anmelden.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.