Odkryto krytyczną podatność zero-day w Microsoft Exchange Server
Microsoft zgłosił poważną lukę bezpieczeństwa w Exchange Server, która jest już aktywnie wykorzystywana przez napastników. Podatność sklasyfikowana jako CVE-2026-42897 umożliwia ataki typu cross-site scripting i mimo wyniku CVSS 8.1 jest oceniana przez Microsoft jako "krytyczna". Szczególnie problematyczne: w momencie ostrzeżenia nie są jeszcze dostępne regularne aktualizacje oprogramowania.
Podatność opiera się na niewystarczającym filtrowaniu danych wejściowych przy generowaniu stron internetowych i umożliwia nieuwierzytelnionym napastnikom z sieci przeprowadzanie ataków spoofingowych. Dotknięte są wszystkie wersje Exchange Server 2016, 2019 oraz Exchange Server Subscription Edition we wszystkich poziomach aktualizacji.
Scenariusz ataku przez Outlook Web Access
Podatność wymierzona jest szczególnie w Outlook Web Access (OWA). Napastnicy mogą wysyłać spreparowane e-maile do potencjalnych ofiar. Gdy użytkownicy otworzą te e-maile w OWA i spełnione zostaną określone warunki interakcji, w przeglądarce ofiary wykonywany jest dowolny JavaScript.
Ten scenariusz ataku czyni podatność szczególnie niebezpieczną dla przedsiębiorstw, ponieważ wiele organizacji korzysta z OWA do zewnętrznego dostępu pracowników do poczty. Fakt, że luka jest już wykorzystywana na wolności, znacznie zwiększa ryzyko dla dotkniętych systemów.
Dotknięte systemy i wersje
Podatnością dotknięte są wszystkie instalacje Exchange Server następujących wersji:
- Exchange Server 2016 (wszystkie poziomy aktualizacji)
- Exchange Server 2019 (wszystkie poziomy aktualizacji)
- Exchange Server Subscription Edition (wszystkie poziomy aktualizacji)
Działania awaryjne i dostępne środki zaradcze
Choć regularne aktualizacje oprogramowania nie są jeszcze dostępne, Microsoft oferuje automatyczne środki zaradcze poprzez usługę Exchange Emergency Mitigation (EM). Usługa ta jest dystrybuowana od września 2021 roku i jest domyślnie aktywowana. W systemach, w których usługa EM jest aktywna, Microsoft zastosował już automatycznie środki ochronne.
Dodatkowo Microsoft udostępnia ręczny wariant środków zaradczych, który administratorzy mogą wdrożyć samodzielnie. Te tymczasowe poprawki mają ograniczyć podatność do czasu udostępnienia stałych aktualizacji.
Znane skutki uboczne środków ochronnych
Wdrożone środki zaradcze niosą ze sobą pewne ograniczenia funkcjonalne, o których administratorzy powinni wiedzieć:
- Drukowanie kalendarzy w OWA może przestać działać
- Obrazy inline nie są już poprawnie wyświetlane w panelu odbiorcy
- OWA Light może nie działać prawidłowo (funkcja ta uchodzi już za przestarzałą)
- Szczegóły mitygacji mogą wskazywać, że środek zaradczy jest nieprawidłowy dla danej wersji Exchange – jest to jednak wyłącznie problem kosmetyczny
Decydujący jest status "Applied" w szczegółach mitygacji, który wskazuje, że środki ochronne zostały pomyślnie wdrożone.
Znaczenie dla bezpieczeństwa IT
Podatność ta ponownie podkreśla krytyczne znaczenie systemów pocztowych jako celu ataku dla cyberprzestępców. Ataki cross-site scripting przez platformy poczty elektronicznej mogą mieć dalekosiężne skutki, ponieważ umożliwiają napastnikom wykonywanie szkodliwego kodu w kontekście zaufanych aplikacji.
Dla przedsiębiorstw zdanych na Exchange Server incydent ten uwidacznia znaczenie proaktywnych środków bezpieczeństwa. Fakt, że Microsoft udostępnia początkowo tylko poprawki awaryjne, ukazuje złożoność nowoczesnych infrastruktur IT i wyzwania przy szybkim usuwaniu krytycznych podatności.
Zalecenia dla administratorów IT
Osoby odpowiedzialne za IT powinny niezwłocznie podjąć następujące kroki:
- sprawdzenie, czy usługa Exchange Emergency Mitigation jest aktywowana i działa prawidłowo
- w razie potrzeby ręczne wdrożenie udostępnionych przez Microsoft środków zaradczych
- monitorowanie systemów Exchange pod kątem nietypowych aktywności
- uwrażliwienie użytkowników na podejrzane e-maile, zwłaszcza przy dostępie przez OWA
- przygotowanie do instalacji stałych aktualizacji, gdy tylko będą dostępne
Perspektywy i rozwiązanie docelowe
Zespół Exchange w Microsoft pracuje już nad stałą poprawką dla tej podatności. To właściwe rozwiązanie ma ukazać się jako aktualizacja dla różnych wersji Exchange: Exchange SE RTM, Exchange 2016 CU23 oraz Exchange Server 2019 CU14 i CU15.
Administratorzy Exchange 2016 lub 2019 muszą jednak pamiętać, że do tych aktualizacji potrzebują subskrypcji drugiego etapu rozszerzonych aktualizacji bezpieczeństwa (ESU). Podkreśla to znaczenie aktualnych umów serwisowych dla krytycznych komponentów infrastruktury.
Incydent pokazuje przykładowo, jak szybko może zmienić się sytuacja zagrożenia w bezpieczeństwie IT. Podatności zero-day, które są już aktywnie wykorzystywane, wymagają szybkich i zdecydowanych reakcji osób odpowiedzialnych za IT. Udostępnienie automatycznych działań awaryjnych przez Microsoft demonstruje przy tym nowe podejścia do postępowania z krytycznymi lukami bezpieczeństwa.