CVE-2026-42897
Microsoft Exchange Server Cross-Site Scripting Vulnerability
Beskrivelse
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-05-14
- Sist endret
- 2026-06-17
- Tildelt av
- secure@microsoft.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N- Scoret av
- nvd@nist.gov (NVD Primary)
- Sannsynlighet for utnyttelse
-
70.3 %
høyere enn 99 %
av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-05-15, med utbedringsfrist 2026-05-29 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Microsoft | Exchange Server | 2016 | Berørt |
| Microsoft | Exchange Server | 2019 | Berørt |
| Microsoft | Exchange Server Subscription Edition | < 15.02.2562.043 | Berørt |
Svakhetstype
-
CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
Referanser
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-42897
Relatert hos Berigo
Artikler
-
Microsoft retter Exchange-sårbarhet som er utnyttet i angrep
Nevner denne CVE-en
2026-06-09
CVE-2026-42897 i Exchange Server kan utløses av en spesiallaget e-post åpnet i Outlook Web Access, og er utnyttet i praksis.
-
Exchange-sarbarhet utnyttes aktivt gjennom preparert e-post i OWA
Nevner denne CVE-en
2026-05-14
CVE-2026-42897 rammer Exchange Server pa egne servere og kan gi kjoring av skript i brukerens nettleserøkt.
-
Falsk CAPTCHA får brukeren til å åpne en tunnel inn i nettverket
Samme produkt
2026-09-01
Microsoft har fulgt kampanjen TerminalFix, der kompromitterte nettsteder viser en falsk Cloudflare-CAPTCHA og ber besøkende lime en kommando inn i Wi…
-
Et makrodokument i Word var veien inn hos forsvarsindustri og myndigheter
Samme produkt
2026-09-01
Insikt Group har kartlagt en kampanje der makrodokumenter i Word plantet bakdøren HOOKEDGE hos forsvarsindustri, myndigheter og diplomatiske virksomh…
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.