Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
ÚLTIMA HORA ÚLTIMA HORA Cibersegurança Pontuação: 9/10

Falha zero-day no Microsoft Exchange: vulnerabilidade crítica sob exploração activa

A Microsoft alerta para uma vulnerabilidade zero-day activamente explorada no Exchange Server. Os atacantes podem injectar código JavaScript através de e-mails manipulados. Já há patches de emergência.

Descoberta vulnerabilidade zero-day crítica no Microsoft Exchange Server

A Microsoft comunicou uma grave falha de segurança no Exchange Server, já activamente explorada por atacantes. A vulnerabilidade classificada como CVE-2026-42897 permite ataques de cross-site scripting e é considerada "crítica" pela Microsoft, apesar da pontuação CVSS de 8.1. Particularmente problemático: à data do aviso ainda não estavam disponíveis actualizações de software regulares.

A vulnerabilidade assenta numa filtragem insuficiente das entradas durante a geração de páginas web e permite a atacantes não autenticados na rede realizar ataques de spoofing. Estão afectadas todas as versões do Exchange Server 2016, 2019 e do Exchange Server Subscription Edition, em todos os níveis de actualização.

Cenário de ataque através do Outlook Web Access

A vulnerabilidade visa especificamente o Outlook Web Access (OWA). Os atacantes podem enviar e-mails manipulados a potenciais vítimas. Quando os utilizadores abrem estes e-mails no OWA e se verificam determinadas condições de interacção, é executado JavaScript arbitrário no navegador da vítima.

Este cenário de ataque torna a vulnerabilidade especialmente perigosa para as empresas, uma vez que muitas organizações usam o OWA para o acesso externo dos colaboradores ao correio electrónico. O facto de a falha já estar a ser explorada em ambiente real aumenta consideravelmente o risco para os sistemas afectados.

Sistemas e versões afectados

Estão afectadas pela vulnerabilidade todas as instalações do Exchange Server das seguintes versões:

  • Exchange Server 2016 (todos os níveis de actualização)
  • Exchange Server 2019 (todos os níveis de actualização)
  • Exchange Server Subscription Edition (todos os níveis de actualização)

Medidas de emergência e contramedidas disponíveis

Embora ainda não existam actualizações de software regulares, a Microsoft disponibiliza contramedidas automáticas através do Exchange Emergency Mitigation (EM) Service. Este serviço é distribuído desde setembro de 2021 e está activado por predefinição. Nos sistemas em que o serviço EM está activo, a Microsoft já aplicou automaticamente as medidas de protecção.

Além disso, a Microsoft disponibiliza uma variante manual das contramedidas, que os administradores podem implementar por si. Estas correcções temporárias destinam-se a conter a vulnerabilidade até que estejam disponíveis actualizações permanentes.

Efeitos secundários conhecidos das medidas de protecção

As contramedidas implementadas trazem consigo algumas limitações funcionais de que os administradores devem estar cientes:

  • A impressão de calendários no OWA pode deixar de funcionar
  • As imagens em linha deixam de ser correctamente apresentadas no painel do destinatário
  • O OWA Light pode deixar de funcionar correctamente (esta função já é considerada obsoleta)
  • Os detalhes da mitigação podem indicar que a contramedida é inválida para a versão do Exchange – isto é, no entanto, apenas um problema estético

Decisivo é o estado "Applied" nos detalhes de mitigação, que indica que as medidas de protecção foram implementadas com êxito.

Significado para a segurança informática

Esta vulnerabilidade volta a sublinhar a importância crítica dos sistemas de correio electrónico como alvo de ataque dos cibercriminosos. Os ataques de cross-site scripting através de plataformas de e-mail podem ter consequências de grande alcance, pois permitem aos atacantes executar código malicioso no contexto de aplicações de confiança.

Para as empresas que dependem do Exchange Server, este incidente mostra a importância de medidas de segurança proactivas. O facto de a Microsoft disponibilizar inicialmente apenas patches de emergência evidencia a complexidade das infra-estruturas informáticas modernas e os desafios da correcção rápida de vulnerabilidades críticas.

Recomendações para administradores de TI

Os responsáveis de TI devem tomar de imediato os seguintes passos:

  • Verificar se o Exchange Emergency Mitigation Service está activado e funciona correctamente
  • Se necessário, implementar manualmente as contramedidas disponibilizadas pela Microsoft
  • Monitorizar os sistemas Exchange quanto a actividades invulgares
  • Sensibilizar os utilizadores para e-mails suspeitos, em especial no acesso através do OWA
  • Preparar a instalação das actualizações permanentes assim que estiverem disponíveis

Perspectivas e solução permanente

A equipa do Exchange da Microsoft trabalha já numa correcção permanente da vulnerabilidade. Esta solução definitiva deverá surgir como actualização para várias versões do Exchange: Exchange SE RTM, Exchange 2016 CU23, bem como Exchange Server 2019 CU14 e CU15.

Os administradores do Exchange 2016 ou 2019 têm, contudo, de ter em conta que precisam de ter subscrito a segunda fase das actualizações de segurança alargadas (ESU) para receberem estas actualizações. Isso sublinha a importância de contratos de manutenção actualizados para componentes críticos da infra-estrutura.

O incidente mostra de forma exemplar como o panorama de ameaça na segurança informática pode mudar rapidamente. As vulnerabilidades zero-day já activamente exploradas exigem reacções rápidas e decididas dos responsáveis de TI. A disponibilização de medidas de emergência automáticas pela Microsoft demonstra novas abordagens no tratamento de falhas de segurança críticas.