漏洞分享 - Microsoft Exchange Server 存在零時差漏洞

                                                                                       

 
Microsoft Exchange Server 存在零時差漏洞

一、摘要

        Microsoft 公布一項高風險Exchange Server 漏洞(CVE-2026-42897),且已經確認駭客正在利用中,其影響的是企業內部常見的 Exchange Server OWA(Outlook Web Access) 網頁郵件系統。

、存在風險

        CVE-2026-42897漏洞主要影響企業內部部署(On-Premises)環境中的 Outlook Web Access(OWA),攻擊者可透過特製郵件,在特定條件下於使用者瀏覽器中執行惡意 JavaScript,進而造成 Session Hijacking、憑證竊取甚至橫向移動等風險。 此漏洞本質上屬於 XSS 類型攻擊,但由於發生在 Exchange OWA 介面,因此風險遠高於一般 Web XSS,其影響系統如下:
  • 受影響之系統/漏洞描述:
    • Exchange Server 2016
    • Exchange Server 2019
    • Exchange Server Subscription Edition(SE)

三、建議改善措施

        在正式 Patch 尚未釋出前,Microsoft 建議企業立即確認:
  • 啟用 Exchange Emergency Mitigation Service(EEMS),套用IIS URL Rewrite規則,以及停用存在漏洞的Exchange伺服器服務與相關應用程式集區(App Pool)。
  • 無法採用EM服務的Exchange用戶緩解,像是離線或隔離環境,用戶須下載最新版本的Exchange on-premises Mitigation Tool(EOMT),針對單臺伺服器或所有伺服器,透過提升權限的Exchange Management Shell(EMS)執行對應的指令碼。

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - 7-zip 存在安全性漏洞

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->