LONDON (IT BOLTWISE) – Eine aktive Angriffswelle nutzt die Outlook-Web-Access-Schwachstelle CVE-2026-42897 aus. Eine Half-Click-Technik reicht aus, wenn Nutzer eine präparierte E-Mail innerhalb der OWA-Oberfläche öffnen. Danach installiert sich das Browser-Implantat OWAReaper, das Anmeldedaten und OAuth-Tokens ausliest. Besonders kritisch ist die Persistenz über localStorage und IndexedDB, wodurch selbst Neuinstallationen nicht zwingend beenden.

Die Nachricht wirkt auf den ersten Blick wie eine weitere Schwachstelle im Umfeld von Microsoft Exchange, doch der konkrete Angriffsmechanismus erhöht das operative Risiko spürbar. Bei CVE-2026-42897 handelt es sich um eine Cross-Site-Scripting-Lücke (XSS) im Microsoft Outlook Web Access (OWA), die laut den vorliegenden Analysen bereits aktiv ausgenutzt wird. Im Zentrum steht die Threat-Actor-Gruppe TA488, die in Sicherheitskontexten auch unter den Bezeichnungen Laundry Bear oder Void Blizzard geführt wird. Im Kern geht es nicht nur um das Ausführen von schädlichem Skript, sondern um den schnellen Übergang vom initialen Trigger hin zu einem Browser-Implantat, das im kompromittierten Sitzungs- und Identitätskontext arbeitet.
Technisch betrachtet wird der Exploit offenbar über eine „Half-Click“-Interaktion ausgelöst: Der Angriff kommt bereits dann in Gang, wenn ein Nutzer eine präparierte E-Mail in der OWA-Oberfläche öffnet, ohne dass dafür zwingend eine klassische Nutzeraktion wie ein zusätzlicher Klick auf einen Link erforderlich wäre. Genau diese Erwartungsverschiebung ist in Unternehmensumgebungen besonders gefährlich, weil viele Awareness-Trainings und Filterlogiken bisher stark auf sichtbare Klickpfade fokussieren. Danach wird das Browser-Implantat „OWAReaper“ auf dem betroffenen System installiert. Die Schadkomponente ist dabei darauf ausgelegt, Zugangsdaten und insbesondere OAuth-Tokens zu übernehmen – damit verschiebt sich das Risiko von „nur“ kompromittierten Browser-Sessions hin zu weitergehender Kontrolle über mailboxbezogene und OAuth-basierte Dienste.
Ein entscheidender Punkt für die Incident-Response ist die Persistenz des Implantats. OWAReaper nutzt Mechanismen wie localStorage und IndexedDB im Browser, um auch nach üblichen Bereinigungsmaßnahmen präsent zu bleiben. Nach den Analysen soll die Schadsoftware selbst Passwortänderungen überdauern können und zudem aktiv bleiben, obwohl das Gerät vollständig neu installiert wurde. Damit entsteht ein Szenario, in dem Sicherheitsroutinen, die primär auf Credential-Rotation setzen, zu kurz greifen: Wenn die Token-Diebstahl-Kette auf Browserdaten und lokale Speicherkontexte zurückgreift, können Angreifer den Zugriff wiederherstellen oder verlängern, obwohl die initialen Anmeldeinformationen ausgetauscht wurden.
Auch die zeitliche Einordnung unterstreicht, wie wichtig ein sauberes Patch- und Konfigurationsmanagement ist. Microsoft hat die Schwachstelle CVE-2026-42897 bereits am 14. Mai 2026 offengelegt und zunächst Abhilfemaßnahmen zur Risikominimierung bereitgestellt. Ein umfassender Sicherheitspatch folgte am 9. Juni 2026; weitere Aktualisierungen wurden im Juli 2026 veröffentlicht. Betroffen sind Installationen von Exchange Server 2016, Exchange Server 2019 sowie der Subscription Edition (SE). Für Administratoren bedeutet das: Entscheidend ist nicht nur, ob „ein Update“ eingespielt wurde, sondern ob die relevanten Exchange-Komponenten und OWA-relevanten Pfade tatsächlich auf dem aktuellen Stand sind – gerade in Umgebungen mit Mischversionen oder verzögerten Wartungsfenstern.
Für den Schutz reicht zudem eine reine Systemhärtung oft nicht aus, wenn Angriffe im Benutzerfluss ansetzen. Microsoft führte am 30. Juli 2026 neue Automatisierungsregeln für Outlook ein, die den Betrieb in konkreten Risiko-Situationen unterstützen sollen. In der Praxis sollten diese Regeln als Baustein betrachtet werden, nicht als Ersatz für ein zeitnahes Einspielen der Sicherheitsupdates. Besonders, weil die aktive Ausnutzung durch hochspezialisierte oder staatlich motivierte Akteure in den vorliegenden Informationen ausdrücklich als erhebliches Risiko für die Integrität von Unternehmensdaten beschrieben wird. Wenn OAuth-Tokens betroffen sind, verschiebt sich zudem die Priorität in der Response: Neben dem Patchen muss man die Zugriffsketten untersuchen, Token-Exfiltration annehmen und die Wiederherstellung so planen, dass Persistenzpfade im Browserkontext wirklich unterbunden werden.
Der breitere Angriffskontext zeigt, dass TA488 offenbar nicht nur auf die Schwachstelle setzt, sondern das Ökosystem drumherum orchestriert. Laut den Angaben begann die Kampagne nach vorliegenden Daten am 22. Juli 2026, während die genutzte Infrastruktur bereits seit März 2026 aktiv gewesen sein soll. Als Zielregionen werden insbesondere Organisationen in den USA und Europa genannt; besonders betroffen seien Institutionen aus dem Regierungsumfeld sowie Unternehmen aus Telekommunikation, Finanzen, Luftfahrt und dem Hotelwesen. Für die Command-and-Control-Kommunikation (C2) wird eine Kombination aus GitHub, E-Mail-Diensten und spezifischen Domains beschrieben; zu den identifizierten bösartigen Webadressen zählen unter anderem asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu und tdndns[.]com. Zusätzlich haben eine führende Sicherheitsorganisation in den USA und eine staatliche US-Sicherheitsbehörde offizielle Warnungen vor der aktiven Ausnutzung der Lücke herausgegeben, was den Handlungsdruck für Betreiber weiter erhöht.
Für Unternehmen ergibt sich daraus eine klare Priorisierung: Erstens muss die Verwundbarkeit CVE-2026-42897 in Exchange-OWA-Installationen zuverlässig geschlossen werden, inklusive Kontrolle der tatsächlichen Patchstände für alle betroffenen Versionen. Zweitens sollte man die indirekten Folgen von OAuth-Token-Diebstahl ernst nehmen und Logdaten sowie Kontenaktivitäten entlang von Auth-Flows prüfen, nicht nur Browser-Alerts betrachten. Drittens sollte die Incident-Response die Persistenzstrategie von OWAReaper adressieren, also Browserdaten-Kontexte und lokale Speicherpfade in den Maßnahmenplan aufnehmen. Wer das Thema „Security by Patch“ bisher eher als reine Serveraufgabe verstanden hat, muss es bei dieser Welle stärker als Endpunkt- und Session-Problem behandeln. Genau deshalb lohnt es sich, die OWA-spezifischen Betriebsregeln, die Outlook-Automatisierungen sowie die Token- und Anmeldeströme eng miteinander zu verzahnen, bevor der nächste Half-Click-Auslöser in der Praxis zum Credential-Abfluss führt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-42897: TA488 missbraucht Outlook Web Access per XSS und setzt OWAReaper ein" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-42897: TA488 missbraucht Outlook Web Access per XSS und setzt OWAReaper ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-42897: TA488 missbraucht Outlook Web Access per XSS und setzt OWAReaper ein« bei Google Deutschland suchen, bei Bing oder Google News!