Если у вас в компании крутится Microsoft Exchange Server, есть повод напрячься: обнаружили 0-day уязвимость CVE-2026-42897, и её уже активно эксплуатируют. Microsoft выпустила меры снижения риска, но патча пока нет. Сценарий атаки выглядит неприятно простым. Злоумышленнику достаточно отправить специально подготовленное письмо. Дальше жертва открывает его в Outlook Web Access (OWA), и при выполнении условий взаимодействия атакующий может запустить произвольный код JavaScript в контексте браузера. Microsoft классифицирует CVE-2026-42897 как уязвимость класса spoofing. По данным компании, проблема затрагивает полностью обновлённые on-premises версии Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition (SE). ❗️ ПОДПИСЫВАЙСЯ НА НАШ КАНАЛ В ДЗЕНЕ И ЧИТАЙ КРУТЫЕ СТАТЬИ БЕСПЛАТНО Формулировка из заявления команды Exchange звучит так: «An attacker could exploit this issue by sending a specially crafted email to a user. If the user opens the email in Outlook Web Acce
В Exchange нашли 0-day CVE-2026-42897: атаки уже идут
17 мая17 мая
28
2 мин