Microsoft Exchange: Επείγουσα προειδοποίηση για νέα Zero-Day ευπάθεια που εκμεταλλεύονται χάκερ

Windows zero day

Η Microsoft επιβεβαίωσε την ενεργή εκμετάλλευση μιας νέας ευπάθειας zero-day (τύπου spoofing) σε τοπικές εγκαταστάσεις (on-premises) του Exchange Server.

Ευπάθεια CVE-2026-42897

Η ευπάθεια, η οποία καταγράφεται ως CVE-2026-42897, επιτρέπει σε επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα JavaScript στο Outlook Web Access (OWA), απλώς με την αποστολή ενός ειδικά διαμορφωμένου email το οποίο το θύμα θα ανοίξει σε έναν περιηγητή (browser).

Η Microsoft αποκάλυψε την ευπάθεια CVE-2026-42897, η οποία προέρχεται από την ελλιπή εξουδετέρωση των δεδομένων που εισάγουν οι χρήστες κατά τη δημιουργία ιστοσελίδων. Πρόκειται ουσιαστικά για ένα σφάλμα cross-site scripting (XSS / CWE-79).

Ένας επιτιθέμενος, χωρίς να διαθέτει διαπιστευτήρια, μπορεί να αποστείρει ένα κακόβουλο email. Όταν ο στόχος το ανοίξει στο OWA και πληρούνται συγκεκριμένες προϋποθέσεις αλληλεπίδρασης, ο κώδικας JavaScript του επιτιθέμενου εκτελείται στο περιβάλλον του προγράμματος περιήγησης του συνδεδεμένου χρήστη. Το πρόβλημα επηρεάζει όλες τις εκδόσεις ενημερώσεων των Exchange Server 2016, Exchange Server 2019 και Exchange Server Subscription Edition (SE), ενώ η υπηρεσία Exchange Online (Microsoft 365) δεν επηρεάζεται.

Αξιολόγηση κινδύνου και επιπτώσεις της ευπάθειας

Η αξιολόγηση της Microsoft κατατάσσει την ευπάθεια στην κατηγορία «Εντοπίστηκε εκμετάλλευση» (Exploitation Detected), επιβεβαιώνοντας ότι πραγματοποιούνται ήδη πραγματικές επιθέσεις. Η ευπάθεια CVE-2026-42897 έχει χαρακτηριστεί ως Κρίσιμη (Critical) με βαθμολογία βάσης CVE-2026-42897.

Αυτό αντανακλά μια επίθεση μέσω δικτύου που δεν απαιτεί προνόμια από την πλευρά του εισβολέα και προϋποθέτει μόνο βασική αλληλεπίδραση με τον χρήστη (το άνοιγμα ενός email στο OWA).

Η επιτυχής εκμετάλλευση επιτρέπει στον επιτιθέμενο να εκτελέσει JavaScript στη συνεδρία του προγράμματος περιήγησης του θύματος. Αυτό καθιστά δυνατή την πλαστογράφηση email, την κλοπή διαπιστευτηρίων, την υποκλοπή συνεδρίας (session hijacking) και την εκτέλεση ενεργειών εξ ονόματος του παραβιασμένου χρήστη.

Επειδή η επίθεση παραδίδεται μέσω email και ενεργοποιείται κατά την απόδοση του περιεχομένου στο OWA, μπορεί να παρακάμψει τους παραδοσιακούς ελέγχους ασφαλείας που εστιάζουν σε συνημμένα αρχεία ή συνδέσμους, ενσωματώνοντας την κακόβουλη δραστηριότητα στη φυσιολογική ροή του γραμματοκιβωτίου.

Η Microsoft σημειώνει ότι η εκμετάλλευση έχει παρατηρηθεί μόνο μέσω της απόδοσης στο OWA, ενώ οι διαδρομές πρόσβασης εκτός OWA δεν φαίνεται να επηρεάζονται προς το παρόν.

Άμεση αντιμετώπιση και προσωρινά μέτρα άμυνας

Η κύρια βραχυπρόθεσμη άμυνα της Microsoft είναι η Υπηρεσία Επείγουσας Μείωσης Κινδύνου του Exchange (Exchange Emergency Mitigation – EM Service). Η υπηρεσία αυτή είναι ενεργοποιημένη από προεπιλογή στους υποστηριζόμενους on-premises διακομιστές Exchange και αναπτύσσει αυτόματα το μέτρο προστασίας M2.1.x για την ευπάθεια CVE-2026-42897.

Οι οργανισμοί μπορούν να επαληθεύσουν την κατάσταση εφαρμογής των μέτρων χρησιμοποιώντας τις οδηγίες «Viewing Applied Mitigations» της υπηρεσίας EM ή το σενάριο ελέγχου Exchange Health Checker, το οποίο εμφανίζει μια σχετική ενότητα ελέγχου EEMS στην αναφορά HTML.

Για απομονωμένα περιβάλλοντα (air-gapped) ή περιβάλλοντα χωρίς σύνδεση, η Microsoft παρέχει το εργαλείο Exchange On-Premises Mitigation Tool (EOMT). Αυτό εφαρμόζει τα συγκεκριμένα μέτρα προστασίας ανά διακομιστή μέσω ενός σεναρίου PowerShell (PowerShell.ps1) με την παράμετρο του συγκεκριμένου CVE.

Αυτά τα προσωρινά μέτρα βασίζονται στην Πολιτική Ασφάλειας Περιεχομένου (Content Security Policy – CSP) του προγράμματος περιήγησης. Ως εκ τούτου, δεν προστατεύουν τους χρήστες που αποκτούν πρόσβαση στο OWA μέσω του Internet Explorer ή του Edge σε λειτουργία Internet Explorer, καθώς αυτά τα περιβάλλοντα στερούνται υποστήριξης CSP.

Μόνιμες διορθώσεις και επιπτώσεις στη λειτουργικότητα

Στις 9 Ιουνίου 2026, η Microsoft κυκλοφόρησε Ενημερώσεις Ασφαλείας (Security Updates – SUs) για τις εκδόσεις Exchange SE RTM, Exchange Server 2019 CU14/CU15 και Exchange Server 2016 CU23. Οι ενημερώσεις αυτές περιλαμβάνουν μια μόνιμη διόρθωση για το CVE-2026-42897, με τις ενημερώσεις για τις εκδόσεις 2016/2019 να είναι διαθέσιμες μόνο σε πελάτες που είναι εγγεγραμμένοι στο πρόγραμμα Extended Security Update (ESU) της Περιόδου 2.

Η Microsoft συνιστά την εγκατάσταση των ενημερώσεων ασφαλείας του Ιουνίου 2026 το συντομότερο δυνατό. Παράλληλα, προτείνει τη διατήρηση των προσωρινών μέτρων προστασίας ως ένα επιπλέον επίπεδο άμυνας, ακόμη και μετά την εφαρμογή της διόρθωσης.

Η εταιρεία προειδοποιεί ότι η εφαρμογή των προσωρινών μέτρων (μέσω της υπηρεσίας EM ή του εργαλείου EOMT) ενδέχεται να προκαλέσει προβλήματα ή υποβάθμιση σε ορισμένες λειτουργίες του OWA. Αυτές περιλαμβάνουν:

  • Την εκτύπωση ημερολογίου.
  • Την ενσωματωμένη εμφάνιση εικόνων στο παράθυρο ανάγνωσης.
  • Την έκδοση OWA Light.
  • Τα δημοσιευμένα ημερολόγια.

Το OWACalendar proxy health set, το οποίο ενδέχεται να ενεργοποιήσει ψευδείς συναγερμούς σε συστήματα παρακολούθησης.

Αυτά τα ζητήματα αναμένεται να επιλυθούν μόλις οι οργανισμοί εγκαταστήσουν την ενημέρωση του Ιουνίου 2026 και στη συνέχεια αφαιρέσουν χειροκίνητα τα προσωρινά μέτρα προστασίας, εφόσον το επιθυμούν.

Η επίσημη ενημέρωση υπογραμμίζει επίσης ότι η υπηρεσία EM και οι υπηρεσίες ελέγχου λειτουργιών (feature flighting) θα σταματήσουν να δέχονται νέα αρχεία διαμόρφωσης από τον Ιούλιο 2026, εκτός εάν οι διακομιστές Exchange έχουν ενημερωθεί τουλάχιστον στο επίπεδο του Ιουνίου 2026. Αυτό ενισχύει την ανάγκη μετάβασης στις πιο πρόσφατες εκδόσεις.

Για τους οργανισμούς που χρησιμοποιούν ακόμα τις εκδόσεις Exchange 2016/2019 χωρίς το πρόγραμμα ESU Περιόδου 2, η Microsoft συμβουλεύει τη μετανάστευση στο Exchange SE, ώστε να διατηρήσουν την πρόσβαση σε μελλοντικές διορθώσεις ασφαλείας.

Scroll to Top