Microsoft
Betroffen ist der Microsoft Exchange Server, konkret die Erzeugung von Webseiten im Web-Zugang Outlook Web Access. Eingaben werden dort beim Aufbau der Seite nicht ausreichend entschärft, sodass eingeschleuster Code als Bestandteil der Seite ausgeliefert wird – ein klassisches Cross-Site-Scripting. Sind bestimmte Interaktionsbedingungen erfüllt, etwa weil ein Nutzer präparierte Inhalte im Webmail öffnet, kann beliebiger JavaScript-Code im Browser-Kontext des Opfers ausgeführt werden. Damit läuft fremder Code mit den Rechten der laufenden Webmail-Sitzung. Ein Angreifer ohne Berechtigung kann die Lücke über das Netzwerk nutzen, um Inhalte oder Absender vorzutäuschen (Spoofing) und Anwender zu täuschen. Da Outlook Web Access häufig aus dem Internet erreichbar ist und den Zugang zu Postfächern bildet, ist die Weboberfläche ein besonders exponierter Angriffspunkt.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Rund 22.000 Exchange-Server offen für Postfach-Übernahme 01.09.2026
- Artikel Proofpoint beobachtet OWA-Angriffe durch russische Gruppe TA488 30.07.2026
- Artikel Laundry Bear missbraucht OWA-Zero-Day für dauerhaften Zugriff auf Exchange-Postfächer 30.07.2026
- Artikel Proofpoint: Laundry Bear griff nach Zimbra auch Outlook Web Access an 29.07.2026
- Artikel Microsoft schließt aktiv ausgenutzte Exchange-Schwachstelle CVE-2026-42897 11.06.2026
- Artikel Microsoft schließt aktiv ausgenutzte Exchange-Server-Lücke in Outlook Web Access 10.06.2026
- Artikel Microsoft schließt im Juni 2026 sechs Zero-Days und 200 Schwachstellen 09.06.2026
- Artikel Microsoft: Zwei aktiv ausgenutzte Schwachstellen in Defender 21.05.2026
- Artikel Aktiv ausgenutzte Zero-Day-Lücke in Microsoft Exchange – noch kein Patch verfügbar 18.05.2026
- Artikel Aktiv ausgenutzte Zero-Day-Lücke in On-Premises-Exchange-Servern 18.05.2026
- Artikel Microsoft warnt vor aktiv ausgenutzter Zero-Day-Lücke in Exchange Server 15.05.2026
- Artikel Microsoft warnt vor aktiv ausgenutzter Zero-Day-Lücke in Exchange Server 15.05.2026