LONDON (IT BOLTWISE) – Microsoft bestätigt die aktive Ausnutzung einer neuen Zero-Day-Schwachstelle in lokalen Exchange-Servern: Angreifer verschicken präparierte E-Mails, die im Browser von Outlook Web Access beliebiges JavaScript ausführen. Für die Lücke (CVE-2026-42897) gibt es zunächst keinen dauerhaften Patch, sondern eine Notfallmaßnahme mit URL-Rewrite. Die Korrektur kann dabei sichtbare Nebenwirkungen in OWA-Funktionen auslösen, während Behörden zeitkritisch zur Behebung gedrängt werden.

Die Lage bei Unternehmens-Mail ist wieder deutlich angespannt: Microsoft hat eine neue Zero-Day-Schwachstelle in lokalen Exchange-Server-Installationen als aktiv ausgenutzt eingestuft. Der Angriffszugriff erfolgt dabei nicht über klassische Authentifizierung oder direkten Serverzugriff, sondern startet im Posteingang. Sobald ein Empfänger eine präparierte Nachricht unter bestimmten Bedingungen in Outlook Web Access (OWA) öffnet, kann die Web-Komponente des Clients manipuliertes JavaScript in der Browsersitzung ausführen. Für IT-Teams bedeutet das vor allem: Das Zeitfenster zwischen Entdeckung und wirklicher Eindämmung wird kürzer, während Exchange-On-Prem als kritische Infrastruktur vieler Organisationen ohnehin stark reguliert und tief in Prozesse eingebettet ist.
Technisch handelt es sich bei CVE-2026-42897 um eine Cross-Site-Scripting-Schwachstelle (XSS) in der OWA-Komponente. Die CVSS-Einstufung von 8,1 spiegelt die hohe Angriffsqualität wider, weil das Problem in der Art und Weise liegt, wie Eingaben beim Erzeugen von Webseiten neutralisiert werden. Ein Angreifer versendet dazu eine speziell präparierte E-Mail an ein Ziel; anschließend genügt je nach Interaktionsbedingungen das Öffnen der Nachricht, um Codeausführung innerhalb der Browserumgebung zu triggern. Besonders belastend ist das für Organisationen, die Exchange lokal betreiben, denn ein dauerhaftes Gegenmittel ist noch nicht verfügbar.
Microsoft beschreibt die Schwachstelle als Spoofing-Problem, das aus einer fehlerhaften Neutralisierung von Eingaben entsteht. Das klingt zunächst nach einem reinen Web-Thema, hat aber direkte Konsequenzen für die gesamte Sicherheitsarchitektur von Exchange-Setups. Der Angriffsweg setzt nicht voraus, dass der Angreifer bereits Zugang zum Server besitzt; entscheidend ist vielmehr, dass die E-Mail-Kette im Client-Kontext Vertrauen aufbaut. Im Kern wird damit die Grenze zwischen Messaging und Browser-Sicherheit durchlässig. Historisch zeigt sich: XSS-Lücken in Mail- oder Webmail-Komponenten tauchen immer wieder auf, weil kleine Unterschiede im Rendering oder in der Ausgabeerzeugung ausreichen, um Sanitizing-Regeln auszuhebeln.
Betroffen sind laut Microsoft lokale Installationen von Exchange Server 2016, Exchange Server 2019 und Exchange Server Subscription Edition – unabhängig vom konkreten Update-Stand innerhalb dieser Varianten. Exchange Online gilt ausdrücklich als nicht anfällig, was die Abgrenzung zwischen gehosteten und selbst betriebenen Umgebungen erneut in den Fokus rückt. Marktseitig ist das relevant, weil sich viele Unternehmen aus Compliance- oder Betriebsgründen lange gegen eine vollständige Migration in die Cloud entschieden haben. Währenddessen verschärft die Breite der bereits im Katalog für ausgenutzte Schwachstellen gelisteten Exchange-Funde das Risiko: In der Vergangenheit wurden mehrere Einträge von Ransomware-Gruppen missbraucht. Als Gegenfolie lohnt der Blick zu Wettbewerbern wie Google Workspace: Dort adressieren Sicherheitsmaßnahmen zwar ähnliche Web- und Clientrisiken, doch der konkrete Lückenherd und die Patch-Zyklen unterscheiden sich grundsätzlich.
Für die Eindämmung liefert Microsoft zunächst eine temporäre Notfallmaßnahme über den Exchange Emergency Mitigation Service (EEMS). Dabei wird per URL-Rewrite-Konfiguration automatisch eine Korrektur auf Mailbox-Servern angewendet, sofern der Dienst standardmäßig aktiviert ist. Administratoren können den Status mit dem Exchange Health Checker Script prüfen, erreichbar unter https://aka.ms/ExchangeHealthChecker. In abgeschotteten oder getrennten Umgebungen ohne Konnektivität zu Microsoft-Servern müssen Teams alternativ das aktuelle Exchange On-premises Mitigation Tool manuell beziehen und über die Exchange Management Shell mit erhöhten Rechten ausführen. Der Befehl kann dabei auf einzelne Server oder die gesamte Exchange-Flotte skaliert werden.
Wichtig für die operative Umsetzung: Microsoft nennt zwar einen bekannten kosmetischen Anzeigefehler, aber die eigentliche Funktion soll in diesen Fällen dennoch korrekt greifen. Einige Systeme melden im Beschreibungsfeld den Mitigationsstatus mit dem Wortlaut „Mitigation invalid for this exchange version“, während die Statusspalte „Applied“ die korrekte Anwendung bestätigt. In der Praxis heißt das: IT-Teams dürfen sich nicht allein vom Textstatus blenden lassen, sondern müssen die Spaltenlogik im Monitoring-Workflow sauber auswerten. Diese Differenz ist auch aus Sicht der Incident-Response entscheidend, denn bei aktiv ausgenutzten Schwachstellen darf die falsche Interpretation zu Verzögerungen führen, etwa wenn man von einer fehlgeschlagenen Maßnahme ausgeht.
Mit der temporären Korrektur sind allerdings spürbare Nebenwirkungen verbunden. So ist die OWA-Funktion zum Drucken des Kalenders nach der Maßnahme nicht mehr funktionsfähig, und eingebettete Bilder werden im Lesebereich in OWA nicht mehr korrekt angezeigt. Zudem betrifft es OWA Light, die ältere Oberfläche, die über eine URL mit der Endung „/?layout=light“ aufgerufen wird. Microsoft hatte diese Variante bereits vor Jahren abgekündigt und stuft sie nicht als produktionsreif ein; Organisationen, die sie weiterhin nutzen, müssen Nutzer stattdessen über die standardmäßige OWA-URL umleiten. Damit zeigt sich das typische Dilemma: Security-Fix vs. Funktionsumfang, wobei die Risikoreduktion hier klar priorisiert wird.
Noch wichtiger ist die Roadmap-Perspektive: Ein dauerhafter Patch existiert aktuell nicht, Microsoft arbeitet jedoch an einer langfristigen Korrektur und nennt noch keinen Veröffentlichungszeitplan. Sobald der dauerhafte Fix verfügbar ist, erhält Exchange Server Subscription Edition ihn über den regulären Update-Kanal. Exchange Server 2016 und 2019 bekommen die finale Lösung nur über das Period-2-Programm für Extended Security Updates. Für Unternehmen ohne ESU-Registrierung kann das bedeuten, dass sie bis zur manuell durchgeführten Notfallmaßnahme weiterhin exponiert bleiben. Ergänzend hat CISA die Schwachstelle am 15. Mai in den Known Exploited Vulnerabilities Catalog aufgenommen und Behörden zur Behebung bis zum 29. Mai verpflichtet. Wie aus der Sicherheitsbranche zu hören ist, wirkt diese Kataloglogik als Katalysator: Sobald eine Schwachstelle gelistet ist, steigen Dringlichkeit, Priorisierung und Audit-Tiefe in vielen Organisationen spürbar an.
Aus Industry-Sicht ist außerdem bedeutsam, wie stark der Timing-Aspekt den Schwachstellen-Lebenszyklus verschiebt. Zwar existiert häufig eine proaktive Entdeckung durch automatisierte Systeme, doch im Fall von CVE-2026-42897 scheint genau dieser Mechanismus einen Angriffspfad nicht früh genug zu verhindern: Microsoft verweist darauf, dass sein KI-Modell MDASH zuvor 16 kritische Windows-Schwachstellen identifiziert habe. Im konkreten Austausch mit dem aktuellen Fall zeigt sich aber: Selbst wenn KI-basierte Erkennung erfolgreich Schwachstellen findet, umso mehr hängt die Schadensbegrenzung an Patch- und Mitigation-Disziplin. Für Entwickler und Security-Teams folgt daraus eine klare Lehre: Sanitizing- und Encoding-Regeln müssen in Webmail-Komponenten besonders streng verifiziert werden, idealerweise mit automatisierten Regression-Tests für rendernde Pfade. In den kommenden Wochen werden Unternehmen vor allem ihre OWA-Nutzung, Monitoring-Events und Kommunikationswege neu ausbalancieren müssen, während die finale Korrektur und deren Kompatibilitätsprüfung den nächsten Meilenstein bilden dürften.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-42897: Manipulierte E-Mails missbrauchen Exchange-OWA mit JavaScript-Ausführung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-42897: Manipulierte E-Mails missbrauchen Exchange-OWA mit JavaScript-Ausführung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-42897: Manipulierte E-Mails missbrauchen Exchange-OWA mit JavaScript-Ausführung« bei Google Deutschland suchen, bei Bing oder Google News!