LONDON (IT BOLTWISE) – Eine aktive Kampagne nutzt eine XSS-Schwachstelle in Outlook Web Access aus, die unter CVE-2026-42897 geführt wird. Sicherheitsforscher beschreiben den eingeschleusten Schadcode OWAReaper als besonders hartnäckig, weil er lokal im Browser-Speicher persistiert. Microsoft hatte den Fehler am 14. Mai offengelegt und am 9. Juni gepatcht, der Angriff soll jedoch erst am 22. Juli richtig angelaufen sein. Parallel erweitert Microsoft Outlook im Web um serverbasierte Regeln, die die Postfach-Organisation automatisieren.

Für viele Unternehmen ist Outlook Web Access (OWA) inzwischen der Standardzugang zu Exchange Online: schnell im Browser, flexibel über Geräte hinweg und oft auch dann im Einsatz, wenn Teams gerade nicht mobil arbeiten. Genau diese Breite macht OWA aber auch zum attraktiven Ziel. Berichten zufolge steht im Kern eine Cross-Site-Scripting-Lücke (XSS) mit der Kennung CVE-2026-42897 im Fokus, die bereits vor dem offiziellen Patch-Release in der Praxis sichtbar geworden sein soll. Im Ergebnis genügt im Angriffsszenario eine relativ einfache Voraussetzung: Das Öffnen einer präparierten E-Mail in OWA, sodass der Schadcode unmittelbar aktiv wird.
Die technische Brisanz liegt dabei nicht nur in der XSS-Fähigkeit selbst, sondern in der Art, wie der Schadcode anschließend bestehen bleibt. Die Sicherheitsanalyse beschreibt OWAReaper so, dass Komponenten im lokalen Browser-Speicher sowie in der IndexedDB abgelegt werden. Dadurch übersteht der Schädling selbst typische „Reset“-Schritte wie das Zurücksetzen von Passwörtern oder das Neuaufsetzen von Geräten, sofern der betroffene Browser- bzw. Webkontext nicht konsequent bereinigt wird. Zusätzlich wird dem Ablauf nach beschrieben, dass Anmeldedaten und OAuth-Tokens abgegriffen werden können; in manchen Fällen sollen sogar Besitzerrechte an der Standard-Exchange-Identität übernommen werden, was die Wiederherstellung deutlich schwieriger macht als bei reinem Token-Diebstahl.
Der zeitliche Ablauf verschiebt zudem den Blick von der reinen Patch-Strategie auf das Angriffsfenster. Microsoft hatte den Fehler am 14. Mai offengelegt und am 9. Juni einen Patch bereitgestellt. Laut den vorliegenden Angaben startete die eigentliche Angriffswelle jedoch erst am 22. Juli, und damit zu einem Zeitpunkt, zu dem viele Organisationen die Aktualisierung längst als „erledigt“ im Blick hatten. Besonders betroffen seien in den USA und Europa laut der beschriebenen Kampagne Regierungsbehörden, Telekommunikationsunternehmen, Finanzinstitute sowie Akteure aus der Luft- und Raumfahrtbranche. Die angriffsseitige Zuordnung verweist auf eine russlandnahe Gruppe, die unter Namen wie TA488, Laundry Bear oder Void Blizzard bekannt ist; in Sicherheitskreisen wird das Muster häufig als zielgerichtete Ausnutzung bekannt, bei der sich die Lücke nicht nur „einmal“ ausnutzen lässt, sondern zur langfristigen Mission passt.
Während Security-Teams also das Risiko von CVE-2026-42897 ernst nehmen, liefert Microsoft parallel eine Funktionsentwicklung, die für Produktivität steht und zugleich neue Betriebsparameter in den Fokus rückt: Seit dem 30. Juli 2026 sind vier Regel-Aktionen für Outlook im Web sowie das neue Outlook für Windows verfügbar. Konkret geht es um serverbasierte Automatisierung in der Postfach-Verwaltung, etwa um das automatisierte Löschen von Kategorien, das Entfernen von Flags, das Markieren von Aufgaben als erledigt oder das automatische Kennzeichnen von Nachrichten mit Kategorien. Technisch interessant ist dabei die Reichweite: Die Aktionen sind derzeit auf Microsoft-365-Konten für Arbeit und Schule beschränkt, Drittanbieter-E-Mail-Dienste sollen noch nicht unterstützt werden. Damit verschiebt sich für Administratoren die Überwachung von Regelketten auf den Server statt auf lokale Client-Logik, und genau diese Trennung ist relevant, falls ein Angreifer über OWA Zugriff auf den Postfachkontext erhält.
Für den Schutzalltag ist deshalb der saubere Update-Pfad entscheidend, denn OWA ist als Webfront-Ende unterschiedlich stark in die Clientlandschaft eingebettet. Die beschriebenen Wege sehen für Windows (klassisch) Updates über Datei-Menü, „Konto“ und „Update-Optionen“ vor; in der „neuen“ Windows-Variante erfolgt die Aktualisierung über die Microsoft-Store-Bibliothek. macOS soll über die Funktion „Nach Updates suchen“ im Hilfe-Menü aktualisiert werden, um Microsoft AutoUpdate zu aktivieren. Mobilgeräte (iOS und Android) folgen dem jeweiligen App Store bzw. Google Play Store. Wer außerdem bereits mit Regeln arbeitet, sollte Einstellungen wie „Verarbeitung weiterer Regeln beenden“ prüfen, die Regelreihenfolge neu ordnen und bei Bedarf serverbasierte Prozesse für Regeln neu anlegen, damit sie auch laufen, wenn der lokale Client nicht aktiv ist. Genau dort entsteht die betriebliche Spannung: Automatisierung macht Arbeitsabläufe schneller, aber sie erhöht auch den Bedarf an präziser Kontrolle darüber, welche Regeln in einem Postfach tatsächlich aktiv sind.
Ein weiterer Aspekt zeigt, wie Microsoft Security und Produktivität zunehmend zusammenführt: Neben der klassischen E-Mail-Verwaltung wird die Copilot-Integration weiter vorangetrieben. In der Sicherheitsberichterstattung wird dabei auf Schwachstellen in Copilot für Word und Outlook verwiesen, darunter ein Prompt-Injection-Wurm sowie eine als CVE-2026-55145 erfasste Lücke. Nach Angaben der Sicherheitsforscher seien Korrekturen zwar versucht worden, weiterentwickelte Sprachmodelle ließen sich jedoch weiterhin umgehen; die Empfehlung lautet daher, externe Dokumente grundsätzlich als nicht vertrauenswürdig zu behandeln. Parallel nennt die Quelle High Volume Email (HVE) für Exchange Online als neue Funktion für groß angelegte, interne automatisierte Kommunikation. Für Unternehmen bedeutet das: Neben dem klassischen E-Mail-Schutz (SPF, DKIM, DMARC und Postfachhygiene) rückt die Frage in den Vordergrund, wie sich Massenkommunikation mit sehr hoher Ausführungsfrequenz kontrollieren lässt, ohne zugleich produktive Workflows auszubremsen.
In Summe ergibt sich ein klares Bild für die nächsten Wochen: Nicht nur „patchen“ ist gefragt, sondern auch prüfen, ob betroffene Browser-Profile und Web-Session-Kontexte konsequent bereinigt wurden, sobald OWAReaper im Spiel ist. Da der Schädling laut Beschreibung lokal in Browser-Speichern und IndexedDB ansetzt, reicht häufig kein reines Zurücksetzen von Zugangsdaten. Ebenso sollten Administratoren die neuen serverbasierten Regeln, ihre Aktivierungsbedingungen und ihre Wirkung auf Kategorien, Flags und Aufgabenlogik besonders genau auditieren. Und schließlich lohnt sich ein Blick auf die kommenden Microsoft-Integrationen: Wenn KI-gestützte Workflows und High-Volume-Kommunikation enger an Postfachprozesse gekoppelt werden, steigt der Wert von Schutzmaßnahmen, die nicht nur die Eingangsseite (E-Mail) abdecken, sondern auch die Folgeautomatisierung über Regeln, Tokens und Identitäten hinweg mitdenken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Outlook Web Access: XSS-Lücke CVE-2026-42897 mit OWAReaper aktiv ausgenutzt« bei Google Deutschland suchen, bei Bing oder Google News!