🔥 Exchange Server XSS используется без исправления CVE-2026-42897 в Microsoft Exchange Server активно применяется в атаках — CVSS 8.1, вектор через Outlook Web Access. Злоумышленник отправляет письмо со специально сформированным содержимым, при открытии в OWA выполняется произвольный JavaScript в браузере жертвы. Эксплуатация подтверждена Microsoft как Exploitation Detected, действующий эксплойт существует. Полноценного исправления нет. Microsoft развернула временное снижение риска через Exchange Emergency Mitigation Service — автоматическое обновление правил фильтрации, включённое по умолчанию на поддерживаемых версиях Exchange. Проверить статус: Get-Mitigations.ps1 в Exchange Management Shell должен показывать M042897 как активное снижение риска. Уязвимость затрагивает все локальные установки Exchange Server. Требуется взаимодействие пользователя — открытие письма через OWA. При успешной эксплуатации злоумышленник получает доступ к сессии пользователя, может читать почту, отправлять письма от его имени, получать токены для дальнейшего перемещения по данным Microsoft MSRC. EEMS работает только на поддерживаемых CU — если у вас Exchange 2016 CU20 или старше, снижения риска не получите. Microsoft фактически заставляет обновляться через пробел в безопасности. Для устаревших Exchange единственная защита — отключить OWA до появления настоящего исправления. #CVE202642897 #Exchange #XSS #Microsoft