Advisory

May 21, 2026

 

Deskripsi

1

 

     
 

CVE-2026-42897 adalah zero-day XSS/spoofing pada Microsoft Exchange Outlook Web Access (OWA) yang sedang dieksploitasi aktif. Microsoft mengungkap isu ini pada 14 Mei 2026, CISA menambahkannya ke KEV pada 15 Mei 2026, dan hingga laporan Dark Reading terbit pada 18 Mei 2026 belum ada patch resmi yang tersedia. Severity: High.

 
     

 

Metode Serangan

2

 

     
 

Penyerang mengirim email yang dibuat khusus; saat korban membuka email tersebut di OWA dan kondisi interaksi tertentu terpenuhi, JavaScript arbitrer dapat dieksekusi di konteks browser korban. Serangan ini dapat dipakai untuk spoofing, pencurian session token, akses ke mailbox, serta perubahan mailbox settings atau konten email.

 
     

 

Sistem Terdampak

3

 

     
 

Microsoft Exchange Server on-premises 2016, Exchange Server 2019, dan Exchange Server Subscription Edition (SE), khususnya komponen OWA/mailbox yang diakses via browser.

 
     

 

Mitigasi

4

 

     
 
  1. Pastikan Exchange Emergency Mitigation Service (EEMS) aktif; Microsoft merekomendasikan ini sebagai mitigasi terbaik dan layanan ini default-enabled. (darkreading.com)
  2. Jika server air-gapped/disconnected atau EEMS nonaktif, jalankan Exchange On-premises Mitigation Tool (EOMT) per-server atau via elevated Exchange Management Shell. (darkreading.com)
  3. Pantau advisory Microsoft/MSRC dan terapkan security update segera setelah dirilis; bila mitigasi vendor tidak dapat diterapkan, CISA menyarankan menghentikan penggunaan produk. (darkreading.com)
 
     

 

Referensi: ?

1. https://www.darkreading.com/vulnerabilities-threats/microsoft-exchange-zero-day-no-patch (darkreading.com) 

Categories


Categories



Recent posts