LONDON (IT BOLTWISE) – Eine aktive Kampagne nutzt eine XSS-Schwachstelle in Outlook Web Access aus, die unter CVE-2026-42897 geführt wird. Sicherheitsforscher beschreiben den eingeschleusten Schadcode OWAReaper als besonders hartnäckig, weil er lokal im Browser-Speicher persistiert. Microsoft hatte den Fehler am 14. Mai offengelegt und am 9. Juni gepatcht, der Angriff soll jedoch erst am 22. Juli richtig angelaufen sein. Parallel erweitert Microsoft Outlook im Web um serverbasierte Regeln, die die Postfach-Organisation automatisieren.

Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt
Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Für viele Unternehmen ist Outlook Web Access (OWA) inzwischen der Standardzugang zu Exchange Online: schnell im Browser, flexibel über Geräte hinweg und oft auch dann im Einsatz, wenn Teams gerade nicht mobil arbeiten. Genau diese Breite macht OWA aber auch zum attraktiven Ziel. Berichten zufolge steht im Kern eine Cross-Site-Scripting-Lücke (XSS) mit der Kennung CVE-2026-42897 im Fokus, die bereits vor dem offiziellen Patch-Release in der Praxis sichtbar geworden sein soll. Im Ergebnis genügt im Angriffsszenario eine relativ einfache Voraussetzung: Das Öffnen einer präparierten E-Mail in OWA, sodass der Schadcode unmittelbar aktiv wird.

Die technische Brisanz liegt dabei nicht nur in der XSS-Fähigkeit selbst, sondern in der Art, wie der Schadcode anschließend bestehen bleibt. Die Sicherheitsanalyse beschreibt OWAReaper so, dass Komponenten im lokalen Browser-Speicher sowie in der IndexedDB abgelegt werden. Dadurch übersteht der Schädling selbst typische „Reset“-Schritte wie das Zurücksetzen von Passwörtern oder das Neuaufsetzen von Geräten, sofern der betroffene Browser- bzw. Webkontext nicht konsequent bereinigt wird. Zusätzlich wird dem Ablauf nach beschrieben, dass Anmeldedaten und OAuth-Tokens abgegriffen werden können; in manchen Fällen sollen sogar Besitzerrechte an der Standard-Exchange-Identität übernommen werden, was die Wiederherstellung deutlich schwieriger macht als bei reinem Token-Diebstahl.

Der zeitliche Ablauf verschiebt zudem den Blick von der reinen Patch-Strategie auf das Angriffsfenster. Microsoft hatte den Fehler am 14. Mai offengelegt und am 9. Juni einen Patch bereitgestellt. Laut den vorliegenden Angaben startete die eigentliche Angriffswelle jedoch erst am 22. Juli, und damit zu einem Zeitpunkt, zu dem viele Organisationen die Aktualisierung längst als „erledigt“ im Blick hatten. Besonders betroffen seien in den USA und Europa laut der beschriebenen Kampagne Regierungsbehörden, Telekommunikationsunternehmen, Finanzinstitute sowie Akteure aus der Luft- und Raumfahrtbranche. Die angriffsseitige Zuordnung verweist auf eine russlandnahe Gruppe, die unter Namen wie TA488, Laundry Bear oder Void Blizzard bekannt ist; in Sicherheitskreisen wird das Muster häufig als zielgerichtete Ausnutzung bekannt, bei der sich die Lücke nicht nur „einmal“ ausnutzen lässt, sondern zur langfristigen Mission passt.

Während Security-Teams also das Risiko von CVE-2026-42897 ernst nehmen, liefert Microsoft parallel eine Funktionsentwicklung, die für Produktivität steht und zugleich neue Betriebsparameter in den Fokus rückt: Seit dem 30. Juli 2026 sind vier Regel-Aktionen für Outlook im Web sowie das neue Outlook für Windows verfügbar. Konkret geht es um serverbasierte Automatisierung in der Postfach-Verwaltung, etwa um das automatisierte Löschen von Kategorien, das Entfernen von Flags, das Markieren von Aufgaben als erledigt oder das automatische Kennzeichnen von Nachrichten mit Kategorien. Technisch interessant ist dabei die Reichweite: Die Aktionen sind derzeit auf Microsoft-365-Konten für Arbeit und Schule beschränkt, Drittanbieter-E-Mail-Dienste sollen noch nicht unterstützt werden. Damit verschiebt sich für Administratoren die Überwachung von Regelketten auf den Server statt auf lokale Client-Logik, und genau diese Trennung ist relevant, falls ein Angreifer über OWA Zugriff auf den Postfachkontext erhält.

Für den Schutzalltag ist deshalb der saubere Update-Pfad entscheidend, denn OWA ist als Webfront-Ende unterschiedlich stark in die Clientlandschaft eingebettet. Die beschriebenen Wege sehen für Windows (klassisch) Updates über Datei-Menü, „Konto“ und „Update-Optionen“ vor; in der „neuen“ Windows-Variante erfolgt die Aktualisierung über die Microsoft-Store-Bibliothek. macOS soll über die Funktion „Nach Updates suchen“ im Hilfe-Menü aktualisiert werden, um Microsoft AutoUpdate zu aktivieren. Mobilgeräte (iOS und Android) folgen dem jeweiligen App Store bzw. Google Play Store. Wer außerdem bereits mit Regeln arbeitet, sollte Einstellungen wie „Verarbeitung weiterer Regeln beenden“ prüfen, die Regelreihenfolge neu ordnen und bei Bedarf serverbasierte Prozesse für Regeln neu anlegen, damit sie auch laufen, wenn der lokale Client nicht aktiv ist. Genau dort entsteht die betriebliche Spannung: Automatisierung macht Arbeitsabläufe schneller, aber sie erhöht auch den Bedarf an präziser Kontrolle darüber, welche Regeln in einem Postfach tatsächlich aktiv sind.

Ein weiterer Aspekt zeigt, wie Microsoft Security und Produktivität zunehmend zusammenführt: Neben der klassischen E-Mail-Verwaltung wird die Copilot-Integration weiter vorangetrieben. In der Sicherheitsberichterstattung wird dabei auf Schwachstellen in Copilot für Word und Outlook verwiesen, darunter ein Prompt-Injection-Wurm sowie eine als CVE-2026-55145 erfasste Lücke. Nach Angaben der Sicherheitsforscher seien Korrekturen zwar versucht worden, weiterentwickelte Sprachmodelle ließen sich jedoch weiterhin umgehen; die Empfehlung lautet daher, externe Dokumente grundsätzlich als nicht vertrauenswürdig zu behandeln. Parallel nennt die Quelle High Volume Email (HVE) für Exchange Online als neue Funktion für groß angelegte, interne automatisierte Kommunikation. Für Unternehmen bedeutet das: Neben dem klassischen E-Mail-Schutz (SPF, DKIM, DMARC und Postfachhygiene) rückt die Frage in den Vordergrund, wie sich Massenkommunikation mit sehr hoher Ausführungsfrequenz kontrollieren lässt, ohne zugleich produktive Workflows auszubremsen.

In Summe ergibt sich ein klares Bild für die nächsten Wochen: Nicht nur „patchen“ ist gefragt, sondern auch prüfen, ob betroffene Browser-Profile und Web-Session-Kontexte konsequent bereinigt wurden, sobald OWAReaper im Spiel ist. Da der Schädling laut Beschreibung lokal in Browser-Speichern und IndexedDB ansetzt, reicht häufig kein reines Zurücksetzen von Zugangsdaten. Ebenso sollten Administratoren die neuen serverbasierten Regeln, ihre Aktivierungsbedingungen und ihre Wirkung auf Kategorien, Flags und Aufgabenlogik besonders genau auditieren. Und schließlich lohnt sich ein Blick auf die kommenden Microsoft-Integrationen: Wenn KI-gestützte Workflows und High-Volume-Kommunikation enger an Postfachprozesse gekoppelt werden, steigt der Wert von Schutzmaßnahmen, die nicht nur die Eingangsseite (E-Mail) abdecken, sondern auch die Folgeautomatisierung über Regeln, Tokens und Identitäten hinweg mitdenken.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt".
Stichwörter AI Artificial Intelligence Browser Persistence Copilot Cve-2026-42897 Exchange Online High Volume Email Indexeddb KI Künstliche Intelligenz Massenkommunikation Microsoft Oauth Outlook Web Access Outlook Web Rules Owa Token Theft Xss
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt« bei Google Deutschland suchen, bei Bing oder Google News!


    746 Leser gerade online auf IT BOLTWISE
    KI-Jobs