Kritieke zero-day-kwetsbaarheid in Microsoft Exchange Server ontdekt
Microsoft heeft een ernstig beveiligingslek in Exchange Server gemeld dat al actief door aanvallers wordt misbruikt. De als CVE-2026-42897 geclassificeerde kwetsbaarheid maakt cross-site-scripting-aanvallen mogelijk en wordt door Microsoft ondanks CVSS-score 8.1 als "kritiek" ingeschaald. Bijzonder problematisch: op het moment van de waarschuwing zijn er nog geen reguliere software-updates beschikbaar.
De kwetsbaarheid berust op onvoldoende filtering van invoer bij het genereren van webpagina's en stelt niet-geauthenticeerde aanvallers vanuit het netwerk in staat spoofing-aanvallen uit te voeren. Getroffen zijn alle versies van Exchange Server 2016, 2019 en Exchange Server Subscription Edition in alle update-levels.
Aanvalsscenario via Outlook Web Access
De kwetsbaarheid richt zich specifiek op Outlook Web Access (OWA). Aanvallers kunnen gemanipuleerde e-mails naar potentiële slachtoffers versturen. Wanneer gebruikers deze e-mails in OWA openen en aan bepaalde interactievoorwaarden is voldaan, wordt willekeurige JavaScript uitgevoerd in de browser van het slachtoffer.
Dit aanvalsscenario maakt de kwetsbaarheid bijzonder gevaarlijk voor bedrijven, omdat veel organisaties OWA gebruiken voor de externe e-mailtoegang van hun medewerkers. Het feit dat het lek al in het wild wordt misbruikt, verhoogt het risico voor getroffen systemen aanzienlijk.
Getroffen systemen en versies
Alle Exchange Server-installaties van de volgende versies zijn door de kwetsbaarheid getroffen:
- Exchange Server 2016 (alle update-levels)
- Exchange Server 2019 (alle update-levels)
- Exchange Server Subscription Edition (alle update-levels)
Noodmaatregelen en beschikbare tegenmaatregelen
Hoewel er nog geen reguliere software-updates beschikbaar zijn, biedt Microsoft via de Exchange Emergency Mitigation (EM) Service automatische tegenmaatregelen aan. Deze dienst wordt sinds september 2021 verspreid en is standaard geactiveerd. Op systemen waarop de EM-service actief is, heeft Microsoft de beschermingsmaatregelen al automatisch toegepast.
Daarnaast stelt Microsoft een handmatige variant van de tegenmaatregelen beschikbaar die beheerders zelfstandig kunnen implementeren. Deze tijdelijke fixes moeten de kwetsbaarheid indammen totdat permanente updates beschikbaar zijn.
Bekende bijwerkingen van de beschermingsmaatregelen
De geïmplementeerde tegenmaatregelen brengen enkele functionele beperkingen met zich mee waarvan beheerders op de hoogte moeten zijn:
- Het afdrukken van agenda's in OWA werkt mogelijk niet meer
- Inline-afbeeldingen worden in het ontvangerspaneel niet meer correct weergegeven
- OWA Light functioneert mogelijk niet meer naar behoren (deze functie geldt al als verouderd)
- De mitigation-details geven mogelijk aan dat de tegenmaatregel ongeldig zou zijn voor de Exchange-versie – dit is echter slechts een cosmetisch probleem
Doorslaggevend is de status "Applied" in de mitigation-details, die aangeeft dat de beschermingsmaatregelen succesvol zijn geïmplementeerd.
Betekenis voor de IT-beveiliging
Deze kwetsbaarheid onderstreept opnieuw het kritieke belang van e-mailsystemen als aanvalsdoel voor cybercriminelen. Cross-site-scripting-aanvallen via e-mailplatforms kunnen verstrekkende gevolgen hebben, omdat aanvallers daarmee schadelijke code kunnen uitvoeren in de context van vertrouwde toepassingen.
Voor bedrijven die op Exchange Server zijn aangewezen, toont dit incident het belang van proactieve beveiligingsmaatregelen aan. Het feit dat Microsoft aanvankelijk alleen noodpatches beschikbaar stelt, maakt de complexiteit van moderne IT-infrastructuren duidelijk, evenals de uitdagingen bij het snel verhelpen van kritieke kwetsbaarheden.
Aanbevelingen voor IT-beheerders
IT-verantwoordelijken moeten onmiddellijk de volgende stappen ondernemen:
- Controleren of de Exchange Emergency Mitigation Service geactiveerd is en naar behoren functioneert
- Indien nodig handmatige implementatie van de door Microsoft beschikbaar gestelde tegenmaatregelen
- Monitoring van de Exchange-systemen op ongebruikelijke activiteiten
- Bewustmaking van gebruikers voor verdachte e-mails, vooral bij toegang via OWA
- Voorbereiding op de installatie van permanente updates zodra deze beschikbaar zijn
Vooruitblik en permanente oplossing
Het Exchange-team van Microsoft werkt al aan een permanente fix voor de kwetsbaarheid. Deze volwaardige oplossing moet als update voor verschillende Exchange-versies verschijnen: Exchange SE RTM, Exchange 2016 CU23 en Exchange Server 2019 CU14 en CU15.
Beheerders van Exchange 2016 of 2019 moeten er echter rekening mee houden dat zij voor deze updates de tweede fase van de uitgebreide beveiligingsupdates (ESU) moeten hebben afgenomen. Dit onderstreept het belang van actuele onderhoudscontracten voor kritieke infrastructuurcomponenten.
Het incident laat exemplarisch zien hoe snel de dreigingssituatie in de IT-beveiliging kan veranderen. Zero-day-kwetsbaarheden die al actief worden misbruikt, vereisen snelle en resolute reacties van IT-verantwoordelijken. Het beschikbaar stellen van automatische noodmaatregelen door Microsoft demonstreert daarbij nieuwe benaderingen in de omgang met kritieke beveiligingslekken.