LONDON (IT BOLTWISE) – Die Hackergruppe TA488 nutzt in Microsoft Outlook Web Access eine „Half-Click“-Cross-Site-Scripting-Lücke, um ohne Nutzerinteraktion Schadcode auszuführen. Im Fokus steht die Backdoor OWAReaper, die sich in localStorage und IndexedDB festsetzt und selbst nach Passwort-Reset sowie Neuinstallation aktiv bleibt. Laut den gemeldeten Analysen zielen die Angreifer auf Anmeldedaten und OAuth-Tokens ab. Betroffen sind vor allem Exchange Server-Installationen, während Exchange Online nach aktuellem Stand nicht Teil dieser Welle ist.

TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor
TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In den letzten Tagen hat sich die Lage um Microsoft Outlook Web Access (OWA) erneut zugespitzt: Die unter den Namen Laundry Bear und Void Blizzard geführte Hackergruppe TA488 startet nach Sicherheitsberichten eine aktive Kampagne, die auf die Schwachstelle CVE-2026-42897 abzielt. Der entscheidende Punkt für IT-Teams ist dabei weniger die bloße Existenz der Lücke, sondern ihr Angriffsmuster. Die Meldung beschreibt einen „Half-Click“-Exploit: Eine eigentliche Interaktion des Nutzers mit Anhängen oder Links ist nicht erforderlich, es genügt vielmehr das Öffnen einer präparierten E-Mail in der Web-Oberfläche von Outlook. Damit verschiebt sich das Risiko von klassischen Phishing-Szenarien hin zu einem Angriff, der sich in den sicheren Nutzerfluss der Web-Ansicht „einschleust“.

Technisch handelt es sich bei CVE-2026-42897 um eine Cross-Site-Scripting-Schwachstelle (XSS), die im Kontext von Webmail besonders kritisch ist, weil Browser und Sitzungskontext eng miteinander verzahnt sind. Für die Einordnung liefern die Berichte zwei unterschiedliche Bewertungsansätze: Während die NVD einen CVSS-Score von 6,1 angibt, bewerten andere Analysen die Bedrohung mit 8,1 als kritisch. Für Administratoren ist diese Spanne vor allem ein Signal, dass die praktische Auswirkung stärker sein kann als die nüchterne Metrik vermuten lässt, gerade wenn ein Exploit ohne aktives Klicken auskommt. Zusätzlich wird betont, dass Installationen von Exchange Server 2016 und 2019 sowie Exchange Server SE betroffen sind, während Nutzer von Exchange Online nach derzeitigem Kenntnisstand nicht von dieser konkreten Angriffswelle ausgehen.

Im Zentrum der Aktivitäten steht zudem nicht nur das Ausnutzen der Lücke, sondern die nachgelagerte Persistenz über die Backdoor OWAReaper. Laut technischen Analysen nistet sich die Schadsoftware im lokalen Speicher des Browsers, konkret in localStorage sowie in der IndexedDB. Genau diese Wahl der Speicherorte macht die Maßnahme für Verteidiger unangenehm: Der Angriff versucht offenbar, sich den typischen „Sofortmaßnahmen“ zu entziehen, die sich auf Serverseitiges Zurücksetzen oder kurzfristige Credential-Rotation konzentrieren. In den Berichten heißt es, die Backdoor bleibe auch nach einem Passwort-Reset, nach einer Rotation der Anmeldedaten, nach einer Neuinstallation der Software oder sogar nach einem vollständigen Reimaging der Festplatte aktiv. Das deutet darauf hin, dass der Schadcode gezielt die browsernahe Umgebung kompromittiert und nicht nur flüchtig im Sitzungskontext agiert.

Was danach passiert, ist für den Geschäftsbetrieb unmittelbar relevant: Das Hauptziel von OWAReaper ist der Diebstahl von Anmeldedaten und OAuth-Tokens. Damit greifen die Angreifer in einen Teil des Authentifizierungs-Stacks ein, der bei modernen Microsoft-Setups nicht nur klassische Passwörter betrifft, sondern häufig tokenbasierte Zugriffe auf Dienste ermöglicht. Für die Kommunikation mit dem Command-and-Control-Umfeld nutzt die Gruppe Berichten zufolge Infrastruktur über Plattformen wie GitHub sowie E-Mail-Dienste. Der Datenabfluss soll verschlüsselt über HTTPS oder per DNS-Tunneling erfolgen. Als in der Infrastruktur identifizierte Domains werden unter anderem asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu und tdndns[.]com genannt; sie sollen bereits seit März aktiv gewesen sein. Für Unternehmen bedeutet das: Nicht jede Beobachtung im Netzwerk ist automatisch „ein Treffer“, aber die Muster rund um diese Infrastruktur lassen sich als harte Indikatoren für die weitere Eindämmung verwenden.

Historisch und prozessual fügt sich die Meldung in eine bekannte Abfolge ein: CVE-2026-42897 wurde Mitte Mai 2026 offiziell offengelegt und kurz darauf von der US-Cybersicherheitsbehörde CISA in den Katalog der bekanntlich ausgenutzten Schwachstellen aufgenommen. Microsoft habe im Juni und Juli zwei aufeinanderfolgende Patch-Runden veröffentlicht, um das Problem zu beheben. Interessant ist außerdem die Erwähnung neuer Automationsregeln für Outlook, die Ende Juli im Rahmen einer Roadmap angekündigt wurden. Solche Automationsregeln können je nach Ausgestaltung helfen, riskante Verhaltensmuster beim Umgang mit E-Mails stärker zu standardisieren, ersetzen jedoch nicht die unmittelbare Schwachstellenbehebung. Entscheidend bleibt deshalb das Zusammenspiel aus Patch-Management, Token-Absicherung und der bereinigenden Behandlung des Browser-Scopes, denn die Backdoor sitzt nach den Berichten eben genau dort.

Für die Absicherung nennen die Sicherheitsexperten konkrete Mitigations, die deutlich machen, warum das Thema nicht mit „einmal Update installieren“ erledigt ist. Dazu gehört, bestehende EWS-Tokens zu widerrufen und Berechtigungen sorgfältig zu prüfen, damit gestohlene oder missbrauchte Rechte nicht weiter im Hintergrund wirken. Gleichzeitig wird geraten, localStorage und IndexedDB gezielt zu löschen, weil OWAReaper im Browser-Cache verbleibt und sich dadurch der Wirkung vieler reiner serverseitiger Maßnahmen entziehen kann. Zusätzlich sollen die bekannten C2-Domains der Angreifer auf Netzwerkebene blockiert werden, um eine weitere Kommunikation der Malware zu unterbinden. Wer das in Betriebsprozesse übersetzen will, sollte dabei insbesondere prüfen, wie gut Endgeräte-„Clear Data“-Workflows in der Organisation gesteuert werden, denn die Persistenz im Browser-Umfeld macht die Benutzerendpunkte zum zentralen Teil der Response.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor".
Stichwörter AI Artificial Intelligence Browser Cache CISA Cve-2026-42897 Cybersicherheit Dns Tunneling Exchange Server Indexeddb KI Kryptografie Künstliche Intelligenz Localstorage Oauth Ow A Ta488 Xss
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TA488 nutzt CVE-2026-42897 in OWA: „Half-Click“-XSS und OWAReaper-Backdoor« bei Google Deutschland suchen, bei Bing oder Google News!


    711 Leser gerade online auf IT BOLTWISE
    KI-Jobs