LONDON (IT BOLTWISE) – Die Hackergruppe TA488 nutzt in Microsoft Outlook Web Access eine „Half-Click“-Cross-Site-Scripting-Lücke, um ohne Nutzerinteraktion Schadcode auszuführen. Im Fokus steht die Backdoor OWAReaper, die sich in localStorage und IndexedDB festsetzt und selbst nach Passwort-Reset sowie Neuinstallation aktiv bleibt. Laut den gemeldeten Analysen zielen die Angreifer auf Anmeldedaten und OAuth-Tokens ab. Betroffen sind vor allem Exchange Server-Installationen, während Exchange Online nach aktuellem Stand nicht Teil dieser Welle ist.

In den letzten Tagen hat sich die Lage um Microsoft Outlook Web Access (OWA) erneut zugespitzt: Die unter den Namen Laundry Bear und Void Blizzard geführte Hackergruppe TA488 startet nach Sicherheitsberichten eine aktive Kampagne, die auf die Schwachstelle CVE-2026-42897 abzielt. Der entscheidende Punkt für IT-Teams ist dabei weniger die bloße Existenz der Lücke, sondern ihr Angriffsmuster. Die Meldung beschreibt einen „Half-Click“-Exploit: Eine eigentliche Interaktion des Nutzers mit Anhängen oder Links ist nicht erforderlich, es genügt vielmehr das Öffnen einer präparierten E-Mail in der Web-Oberfläche von Outlook. Damit verschiebt sich das Risiko von klassischen Phishing-Szenarien hin zu einem Angriff, der sich in den sicheren Nutzerfluss der Web-Ansicht „einschleust“.
Technisch handelt es sich bei CVE-2026-42897 um eine Cross-Site-Scripting-Schwachstelle (XSS), die im Kontext von Webmail besonders kritisch ist, weil Browser und Sitzungskontext eng miteinander verzahnt sind. Für die Einordnung liefern die Berichte zwei unterschiedliche Bewertungsansätze: Während die NVD einen CVSS-Score von 6,1 angibt, bewerten andere Analysen die Bedrohung mit 8,1 als kritisch. Für Administratoren ist diese Spanne vor allem ein Signal, dass die praktische Auswirkung stärker sein kann als die nüchterne Metrik vermuten lässt, gerade wenn ein Exploit ohne aktives Klicken auskommt. Zusätzlich wird betont, dass Installationen von Exchange Server 2016 und 2019 sowie Exchange Server SE betroffen sind, während Nutzer von Exchange Online nach derzeitigem Kenntnisstand nicht von dieser konkreten Angriffswelle ausgehen.
Im Zentrum der Aktivitäten steht zudem nicht nur das Ausnutzen der Lücke, sondern die nachgelagerte Persistenz über die Backdoor OWAReaper. Laut technischen Analysen nistet sich die Schadsoftware im lokalen Speicher des Browsers, konkret in localStorage sowie in der IndexedDB. Genau diese Wahl der Speicherorte macht die Maßnahme für Verteidiger unangenehm: Der Angriff versucht offenbar, sich den typischen „Sofortmaßnahmen“ zu entziehen, die sich auf Serverseitiges Zurücksetzen oder kurzfristige Credential-Rotation konzentrieren. In den Berichten heißt es, die Backdoor bleibe auch nach einem Passwort-Reset, nach einer Rotation der Anmeldedaten, nach einer Neuinstallation der Software oder sogar nach einem vollständigen Reimaging der Festplatte aktiv. Das deutet darauf hin, dass der Schadcode gezielt die browsernahe Umgebung kompromittiert und nicht nur flüchtig im Sitzungskontext agiert.
Was danach passiert, ist für den Geschäftsbetrieb unmittelbar relevant: Das Hauptziel von OWAReaper ist der Diebstahl von Anmeldedaten und OAuth-Tokens. Damit greifen die Angreifer in einen Teil des Authentifizierungs-Stacks ein, der bei modernen Microsoft-Setups nicht nur klassische Passwörter betrifft, sondern häufig tokenbasierte Zugriffe auf Dienste ermöglicht. Für die Kommunikation mit dem Command-and-Control-Umfeld nutzt die Gruppe Berichten zufolge Infrastruktur über Plattformen wie GitHub sowie E-Mail-Dienste. Der Datenabfluss soll verschlüsselt über HTTPS oder per DNS-Tunneling erfolgen. Als in der Infrastruktur identifizierte Domains werden unter anderem asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu und tdndns[.]com genannt; sie sollen bereits seit März aktiv gewesen sein. Für Unternehmen bedeutet das: Nicht jede Beobachtung im Netzwerk ist automatisch „ein Treffer“, aber die Muster rund um diese Infrastruktur lassen sich als harte Indikatoren für die weitere Eindämmung verwenden.
Historisch und prozessual fügt sich die Meldung in eine bekannte Abfolge ein: CVE-2026-42897 wurde Mitte Mai 2026 offiziell offengelegt und kurz darauf von der US-Cybersicherheitsbehörde CISA in den Katalog der bekanntlich ausgenutzten Schwachstellen aufgenommen. Microsoft habe im Juni und Juli zwei aufeinanderfolgende Patch-Runden veröffentlicht, um das Problem zu beheben. Interessant ist außerdem die Erwähnung neuer Automationsregeln für Outlook, die Ende Juli im Rahmen einer Roadmap angekündigt wurden. Solche Automationsregeln können je nach Ausgestaltung helfen, riskante Verhaltensmuster beim Umgang mit E-Mails stärker zu standardisieren, ersetzen jedoch nicht die unmittelbare Schwachstellenbehebung. Entscheidend bleibt deshalb das Zusammenspiel aus Patch-Management, Token-Absicherung und der bereinigenden Behandlung des Browser-Scopes, denn die Backdoor sitzt nach den Berichten eben genau dort.
Für die Absicherung nennen die Sicherheitsexperten konkrete Mitigations, die deutlich machen, warum das Thema nicht mit „einmal Update installieren“ erledigt ist. Dazu gehört, bestehende EWS-Tokens zu widerrufen und Berechtigungen sorgfältig zu prüfen, damit gestohlene oder missbrauchte Rechte nicht weiter im Hintergrund wirken. Gleichzeitig wird geraten, localStorage und IndexedDB gezielt zu löschen, weil OWAReaper im Browser-Cache verbleibt und sich dadurch der Wirkung vieler reiner serverseitiger Maßnahmen entziehen kann. Zusätzlich sollen die bekannten C2-Domains der Angreifer auf Netzwerkebene blockiert werden, um eine weitere Kommunikation der Malware zu unterbinden. Wer das in Betriebsprozesse übersetzen will, sollte dabei insbesondere prüfen, wie gut Endgeräte-„Clear Data“-Workflows in der Organisation gesteuert werden, denn die Persistenz im Browser-Umfeld macht die Benutzerendpunkte zum zentralen Teil der Response.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor« bei Google Deutschland suchen, bei Bing oder Google News!