REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer neu gemeldeten Schwachstelle im On-Premise Exchange Server, die bereits aktiv ausgenutzt wird. Betroffen ist die Lücke CVE-2026-42897 mit einer CVSS-Bewertung von 8,1, die über eine speziell präparierte E-Mail Angriffe im Browser-Kontext ermöglichen kann. Für die Eindämmung stellt Microsoft einen Emergency-Mitigationsdienst bereit, der per URL-Rewrite automatisch wirkt. Für Umgebungen mit strikten Netzwerkrestriktionen gibt es zudem ein Mitigation-Tool (EOMT), das sich per Exchange Management Shell ausrollen lässt.

Microsoft hat eine neue Sicherheitslücke für On-Premise-Installationen von Exchange Server offengelegt, die laut Angabe des Herstellers bereits „in the wild“ aktiv ausgenutzt wird. Die Schwachstelle ist unter CVE-2026-42897 erfasst und erreicht eine CVSS-Bewertung von 8,1, was in der Praxis typischerweise auf ein relevantes Risiko für Vertraulichkeit und Integrität von Unternehmensdaten hindeutet. Als Ursache nennt Microsoft eine Spoofing-orientierte Fehlstelle, die auf einem Cross-Site-Scripting-Problem basiert. Besonders brisant: Der Angriffspfad knüpft an eine präparierte E-Mail an, die im Zusammenspiel mit Outlook Web Access und weiteren Interaktionsbedingungen JavaScript im Browserkontext ausführen könnte.
Technisch betrachtet beschreibt Microsoft die Klasse der Schwachstelle als unzureichende Neutralisierung von Eingaben bei der Generierung von Webinhalten, also als klassisches Muster für Cross-Site-Scripting. Der Schritt von „E-Mail“ zu „Code-Ausführung“ ist dabei entscheidend: Ein Angreifer muss keinen direkten Zugriff auf das System erlangen, sondern Missbrauch über den Client-/Web-Zugriffslayer erreichen. Microsofts Advisory ordnet die Lücke zudem als „Exploitation Detected“ ein, was über reine theoretische Verwundbarkeit hinausgeht. Betroffen sind laut Mitteilung Exchange Server 2016, 2019 sowie die Subscription Edition (SE) jeweils in beliebigem Update-Level, sofern nicht bereits entsprechende Gegenmaßnahmen getroffen wurden.
Für die Abwehr hat Microsoft zwei Wege vorgesehen, die sich an unterschiedlichen Betriebsmodellen orientieren. Der „Exchange Emergency Mitigation Service“ liefert eine vorläufige Schutzmaßnahme automatisch über eine URL-Rewrite-Konfiguration und ist laut Angaben standardmäßig aktiviert. Anwender, die Windows-Dienste nicht aktivieren möchten oder bei denen der Dienst aus Betriebsgründen nicht läuft, werden explizit aufgefordert, den Windows-Service zu aktivieren, damit die Mitigation wirksam greift. Für Organisationen, die aufgrund von Air-Gap- oder Abschottungsanforderungen keine Dienstaktivierung über diese Mechanik nutzen können, bietet Microsoft zusätzlich das Exchange on-premises Mitigation Tool (EOMT) an, das sich per Skript pro Server oder im Bulk über alle relevanten Rollen ausrollen lässt.
In der Praxis bedeutet das für Security- und Exchange-Administratoren: Wer die Notfall-Maßnahme nicht nutzen kann, lädt die aktuelle Version des EOMT von Microsofts offiziellen Bereitstellungswegen (im Advisory mit einem Shortlink angegeben) und führt anschließend die Mitigation über die Exchange Management Shell aus. Microsoft nennt hierfür beispielsweise im Einzelfall den Aufruf „.\EOMT.ps1 -CVE “CVE-2026-42897″“ sowie für mehrere Server eine Pipeline auf Basis von „Get-ExchangeServer“ mit Filterung, sodass „Edge“-Rollen ausgeschlossen werden. Gleichzeitig weist Microsoft auf einen bekannten kosmetischen Darstellungsfehler hin: Wenn im Feld „Description“ „Mitigation invalid for this exchange version“ erscheint, sei die Maßnahme dennoch erfolgreich, sofern der Status „Applied“ anzeigt. Damit sinkt das Risiko von Fehlinterpretationen während eines laufenden Incident-Response-Prozesses.
Auch wenn Details zur tatsächlichen Ausnutzung, zu betroffenen Zielgruppen und zur Identität des Angreifers noch fehlen, ist die Richtung des Angriffs aus Sicht der Branche konsistent mit einem „Initial Access“-Muster über Social Engineering. Eine präparierte E-Mail kann dabei als Trigger dienen, während die eigentliche Ausnutzung in Richtung Web-Kontext, Session-Handling und potenzieller Token-/DOM-Abhängigkeiten abläuft. Für Unternehmen, die neben Exchange auch Alternativen wie Zimbra oder Google Workspace in Betracht ziehen, zeigt sich hier ein verbreitetes Sicherheitsprinzip: Nicht nur Server-Schwachstellen zählen, sondern auch der Frontend-/Webzugriff, über den Benutzerprozesse und Browser-Sicherheitsgrenzen verschoben werden können. Wie Branchenexperten berichten, steigt in solchen Lückenlagen der Druck auf ein schnelles Patchen sowie auf eine konsequente Absicherung von „Browser-in-the-Loop“-Szenarien, weil Nutzerhandlungen häufig Teil der Exploit-Kette sind.
Der Marktkontext wird zusätzlich dadurch geprägt, dass Microsoft klarstellt, dass Exchange Online von der Schwachstelle nicht betroffen ist. Diese Trennung ist für die Enterprise-Planung bedeutsam: Hybrid-Umgebungen müssen die Schutzstrategie differenziert ausrollen, statt sie pauschal auf „Microsoft Mail ist sicher“ zu reduzieren. Gleichzeitig ist die Koordination zwischen Security Operations, Messaging-Teams und Windows/Server-Administratoren kritisch, weil die Notfall-Maßnahmen teilweise serviceabhängig sind und bei falscher Aktivierung keinen ausreichenden Schutz liefern. Microsofts Vorgehen mit Emergency-Mitigation und späterem permanenten Fix entspricht einem wiederkehrenden Muster bei stark ausnutzbaren Web- und Authentifizierungs-nahem Code: erst Eindämmung über Konfiguration, dann endgültige Bereinigung über Code-Patch und Verifikation in der Fläche.
Blick nach vorn dürfte der Schwerpunkt für die nächsten Tage weniger auf Spekulationen zur Angriffsdynamik liegen, sondern auf der Operationalisierung der Gegenmaßnahmen: Mitigation verifizieren, betroffene Systeme inventarisieren und die erforderlichen Exchange Management Shell-Workflows in Change-Prozesse überführen. Da Cross-Site-Scripting-Lücken oft mit komplexen Rendering-Pfaden und Edge-Cases in Templates oder Input-Validierungen zusammenhängen, ist es realistisch, dass der dauerhafte Fix zusätzlich Tests für Authentifizierungs- und Interaktionsbedingungen erfordert. Für Entwickler und Betreiber bedeutet das eine klare Lehre: Schutzmechanismen wie Content-Security-Policy, strikte Sanitization und sichere Output-Encoding-Strategien sind nicht nur „Nice to have“, sondern reduzieren die Schadensreichweite, selbst wenn ein Transportkanal wie E-Mail einen Trigger liefert. Bis dahin sollten Teams aktiv prüfen, ob ihre Nutzerzugriffe auf Outlook Web Access eng überwacht werden, und ob verdächtige E-Mail-Muster früh in Quarantäne oder über sichere Gateways laufen.
Unterm Strich ist CVE-2026-42897 ein Beispiel dafür, wie schnell aus einer Web-Fehlstelle eine ausnutzbare Angriffsfläche werden kann, sobald Messaging, Web-Rendering und Client-Skriptausführung zusammenspielen. Die Kombination aus hoher CVSS-Bewertung, „Exploitation Detected“-Kennzeichnung und Microsofts bereitgestellten Mitigationspfaden unterstreicht, dass die nächsten Schritte zeitkritisch sind. Organisationen, die bereits auf On-Premise Exchange angewiesen sind, sollten den Emergency-Service als bevorzugte Sofortmaßnahme behandeln und alternativ das EOMT-Tool innerhalb ihrer Wartungs- und Sicherheitsfenster ausrollen. Parallel dazu lohnt sich ein Blick auf organisatorische Kontrollen wie Benutzertrainings, E-Mail-Filtering-Genauigkeit und die Fähigkeit, Browser-basierte Incident-Szenarien schnell zu untersuchen, um bei erfolgreichen Angriffen den Impact nachgelagert zu begrenzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-42897: Microsoft warnt vor aktivem Exchange-Server-Exploit per präparierter E-Mail" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-42897: Microsoft warnt vor aktivem Exchange-Server-Exploit per präparierter E-Mail" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-42897: Microsoft warnt vor aktivem Exchange-Server-Exploit per präparierter E-Mail« bei Google Deutschland suchen, bei Bing oder Google News!