LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer aktiv ausgenutzten Schwachstelle in Microsoft Outlook Web Access (OWA), die mit CVE-2026-42897 geführt wird. Laut Proofpoint reicht bereits das Öffnen einer präparierten E-Mail aus, um bösartiges JavaScript auszuführen und in der Folge Konten zu übernehmen. Der sogenannte Halb-Klick-Exploit wird dabei durch ein Implantat namens OWAReaper ergänzt, das außergewöhnlich persistent bleibt. Microsoft hat Patches veröffentlicht, dennoch sollten Administratoren schnell prüfen, ob das eigene OWA-Umfeld vollständig aktualisiert ist.

Bei der Schwachstelle CVE-2026-42897 geht es nicht um ein typisches „mehrere Klicks und dann passiert etwas“-Szenario, sondern um eine besonders riskante Abkürzung im Angriffsablauf: Laut Proofpoint ermöglicht der Fehler in Microsofts Outlook Web Access (OWA) bereits mit dem bloßen Öffnen einer präparierten E-Mail die Ausführung von bösartigem JavaScript. Die Sicherheitsbewertung liegt demnach bei 8,1 auf der CVSS-Skala. Damit verschiebt sich der Angriffsschwerpunkt von der klassischen Klick-Falle hin zu einem Halb-Klick-Ansatz, bei dem Nutzerinteraktion zwar stattfindet, aber nicht mehr in der Form eines „Exploit-Klicks“ über einen klar erkennbaren Link. Für Unternehmen ist das vor allem deshalb heikel, weil E-Mail-Workflows ohnehin ständig geöffnet werden und Sicherheitsbanner in solchen Fällen weniger konsequent greifen als bei eindeutig verdächtigen Aktionen.
Proofpoint ordnet die laufende Kampagne einer russischen Gruppierung zu, die u. a. als TA488, Laundry Bear oder Void Blizzard bekannt ist. Bemerkenswert ist dabei der zeitliche Ablauf: Die Forscher berichten, die Gruppe habe die Schwachstelle seit dem 22. Juli 2026 gezielt genutzt und die Kampagne bereits einen Tag vor einer offiziellen Warnung des Softwareherstellers Zimbra gestartet. Technisch wirkt die Strategie wie ein Angriff auf die Wahrnehmung, denn die E-Mails setzen auf banale Betreffzeilen, damit Nachrichten in Sicherheitssystemen und bei Nutzern als „Junk“ oder unkritisch einsortiert werden. Der eigentliche Mechanismus bleibt dagegen versteckt: Der Exploit steckt in der E-Mail und entfaltet sich bei der Darstellung bzw. beim Aufruf in der Weboberfläche von Outlook, also genau an der Stelle, die im Alltag ohnehin mitgeschnitten und automatisiert angezeigt wird.
Für die Tiefe der Kompromittierung ist das Implantat OWAReaper zentral. Nach Angaben von Proofpoint wird die Schadsoftware direkt in der Weboberfläche ausgeführt, und sie ist so ausgelegt, dass sie nicht nur über Neustarts des Browsers hinaus überlebt, sondern auch nach einem Passwortwechsel und selbst nach einem vollständigen Re-Imaging des Systems weiter wirksam bleibt. Diese Kombination aus „persistenter“ Ausführung und „Token-/Konto-Fokus“ zielt auf einen typischen Incident-Response-Fehler vieler Organisationen: Wenn Angreifer nicht nur eine Sitzung abgreifen, sondern Zugriffe nach der Bereinigung wiederherstellen, werden vermeintlich schnelle Fixes wie Kennwortrotation oder lokale Neuinstallation unterlaufen. OWAReaper ist darauf ausgelegt, Anmeldedaten sowie OAuth-Tokens zu entwenden, und Proofpoint beschreibt zudem eine serverseitige Persistenz, die über manipulierte Ordnerberechtigungen auf Owner-Level für Standardordner abgesichert wird.
Die operativen Schritte werden laut Bericht über eine Command-and-Control-Infrastruktur gesteuert, die unter anderem mit GitHub-Commits und E-Mails kommuniziert. Das zeigt ein Muster, das in der Praxis immer häufiger auftaucht: Statt ausschließlich klassischer C2-Server zu nutzen, binden Angreifer ihre Infrastruktur an Plattformsignale und E-Mail-basierte Kanäle ein, um Erkennung auf Netzübergabepunkten zu erschweren. Für den Datenabfluss nennt Proofpoint verschlüsselte HTTPS-Verbindungen sowie DNS-Tunneling; identifizierte Domänen wie asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu und tdndns[.]com sollen in diesem Kontext eine Rolle gespielt haben. Aus Sicht der IT-Sicherheit bedeutet das, dass sich Monitoring nicht nur auf bekannte Endpunkte oder einzelne Prozesse fokussieren darf, sondern auch auf Telemetrie zu DNS- und HTTP-Verhaltensmustern, insbesondere dann, wenn Prozesse im Browser-Kontext ungewöhnliche Netzwerkpfade ansteuern.
Microsoft hat bereits reagiert und Patches für CVE-2026-42897 bereitgestellt. Je nach Quelle wurden diese demnach am 14. Mai 2026 oder am 9. Juni 2026 veröffentlicht; zugleich heißt es, dass Nutzer von Exchange Online nach derzeitigem Kenntnisstand nicht betroffen seien. Für Betreiber von on-prem Schichten oder Hybrid-Setups ist das dennoch kein Anlass zu Entwarnung: Entscheidend ist, ob OWA in der eigenen Umgebung den betroffenen Codepfad ausführt und ob Patching, Konfiguration und Monitoring mit derselben Sorgfalt umgesetzt wurden. Proofpoint empfiehlt konkret, EWS-Token zu überprüfen und die Berechtigungen von Postfachordnern zu korrigieren. Ergänzend sollten Administratoren Browser-Persistenzmechanismen wie localStorage und IndexedDB bereinigen, Browser-Persistenz überwachen sowie bekannte C2-Verbindungen blockieren.
Auch auf organisatorischer Ebene wird die Lage damit anspruchsvoll: Wenn Angriffe gezielt psychologische Schwachstellen adressieren, verschiebt sich der Fokus von rein technischen Signaturen hin zu robusteren Nutzungs- und Administrationsroutinen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) verweist in diesem Zusammenhang auf allgemeine Schutzmaßnahmen gegen Phishing-Versuche, darunter die Aktivierung der Zwei-Faktor-Authentifizierung (2FA), das zeitnahe Einspielen von Sicherheitsupdates sowie die Verifizierung verdächtiger Anfragen per Telefon. Für ein wirksames Vorgehen passt das gut zusammen: Technisch sollten Teams die OWA-Abhängigkeiten und Token-/Berechtigungsstände nach Patch-Fenstern validieren, während Prozesse zur Postfachhärtung und zur Authentifizierung (inklusive 2FA) die Auswirkungen gestohlener OAuth-Tokens abfedern können. Unterm Strich ist die wichtigste Botschaft: Bei solchen Halb-Klick-Exploit-Ketten reicht es nicht, „irgendwann“ zu aktualisieren – die Kette aus E-Mail-Darstellung, Web-Execution und serverseitiger Persistenz muss zeitlich und technisch konsequent unterbrochen werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-42897: Outlook-Webzugriff angreifbar per Halb-Klick-Exploit" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-42897: Outlook-Webzugriff angreifbar per Halb-Klick-Exploit" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-42897: Outlook-Webzugriff angreifbar per Halb-Klick-Exploit« bei Google Deutschland suchen, bei Bing oder Google News!