CVE-2026-42897 Microsoft Exchange Server Spoofing Vulnerability
8.1 KEV Utnyttjas aktivt enligt CISA
Analys på rafaelpfister.ch
- Artikel · 19 augusti 2026 Exchange-säkerhetsuppdateringar för augusti 2026: Pwn2Own-sårbarheten åtgärdad, OWA Light avstängt Augusti-SU åtgärdar sju sårbarheter, däribland Exchange-exploiten som demonstrerades vid Pwn2Own 2026, och inaktiverar OWA Light permanent. Microsoft förklarar också varför Exchange-SU:er nu kommer varje månad och varför Exchange SE CU1 fortfarande dröjer.
- Artikel · 14 juli 2026 Efterbearbeta Exchange-säkerhetsuppdateringarna från juli 2026 korrekt Efter installationen krävs två upprensningsåtgärder: ta bort den gamla CVE-2026-42897-mitigeringen på ett kontrollerat sätt och granska överprivilegierade äldre grupper i Active Directory.
Tillverkarens beskrivning (engelska)
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network. Referensdata
- Tillverkare
- Microsoft
- Berörda produkter
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.1 (HIGH)
- Vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C- Typ av svaghet
- CWE-79: Cross-Site Scripting
- Publicerad
- 14 maj 2026
- I KEV-katalogen sedan
- 15 maj 2026
- Tidsfrist amerikanska federala myndigheter
- 29 maj 2026