CVE-2026-42897 Microsoft Exchange Server Spoofing Vulnerability
8.1 KEV Attivamente sfruttata secondo la CISA
Analisi su rafaelpfister.ch
- Articolo · 19 agosto 2026 Aggiornamenti di sicurezza di Exchange dell’agosto 2026: chiusa la falla Pwn2Own, disattivato OWA Light L’SU di agosto chiude sette vulnerabilità, tra cui l’exploit di Exchange dimostrato al Pwn2Own 2026, e disattiva definitivamente OWA Light. Microsoft spiega inoltre perché gli SU per Exchange sono ora mensili e perché Exchange SE CU1 continua a farsi attendere.
- Articolo · 14 luglio 2026 Gestire correttamente le operazioni successive agli aggiornamenti di sicurezza Exchange di luglio 2026 Dopo l'installazione sono necessarie due operazioni di pulizia: rimuovere in modo controllato la vecchia mitigazione CVE-2026-42897 e verificare i gruppi legacy con privilegi eccessivi in Active Directory.
Descrizione del produttore (in inglese)
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network. Dati di riferimento
- Produttore
- Microsoft
- Prodotti interessati
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.1 (HIGH)
- Vettore
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C- Tipo di debolezza
- CWE-79: Cross-Site Scripting
- Pubblicata
- 14 maggio 2026
- Nel catalogo KEV dal
- 15 maggio 2026
- Scadenza enti federali USA
- 29 maggio 2026