Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
SENASTE NYTT SENASTE NYTT Cybersäkerhet Poäng: 9/10

Nolldagslucka i Microsoft Exchange: kritisk sårbarhet utnyttjas aktivt

Microsoft varnar för en aktivt utnyttjad nolldagssårbarhet i Exchange Server. Angripare kan smuggla in JavaScript-kod via manipulerade e-postmeddelanden. Nödpatchar finns tillgängliga.

Kritisk nolldagssårbarhet i Microsoft Exchange Server upptäckt

Microsoft har rapporterat en allvarlig säkerhetslucka i Exchange Server som redan utnyttjas aktivt av angripare. Sårbarheten, klassificerad som CVE-2026-42897, möjliggör cross site scripting-angrepp och klassas av Microsoft som ”kritisk” trots CVSS-värdet 8,1. Särskilt problematiskt: vid tidpunkten för varningen finns ännu inga ordinarie programuppdateringar tillgängliga.

Sårbarheten bygger på otillräcklig filtrering av indata vid generering av webbsidor och gör det möjligt för oautentiserade angripare i nätverket att genomföra spoofing-angrepp. Berörda är alla versioner av Exchange Server 2016, 2019 samt Exchange Server Subscription Edition på samtliga uppdateringsnivåer.

Angreppsscenario via Outlook Web Access

Sårbarheten riktar sig särskilt mot Outlook Web Access (OWA). Angripare kan skicka manipulerade e-postmeddelanden till potentiella offer. När användarna öppnar dessa meddelanden i OWA och vissa interaktionsvillkor är uppfyllda körs godtycklig JavaScript i offrets webbläsare.

Detta angreppsscenario gör sårbarheten särskilt farlig för företag, eftersom många organisationer använder OWA för medarbetarnas externa e-poståtkomst. Att luckan redan utnyttjas i det vilda ökar risken för berörda system avsevärt.

Berörda system och versioner

Alla Exchange Server-installationer av följande versioner berörs av sårbarheten:

  • Exchange Server 2016 (alla uppdateringsnivåer)
  • Exchange Server 2019 (alla uppdateringsnivåer)
  • Exchange Server Subscription Edition (alla uppdateringsnivåer)

Nödåtgärder och tillgängliga motåtgärder

Även om inga ordinarie programuppdateringar ännu finns tillgängliga erbjuder Microsoft automatiska motåtgärder via tjänsten Exchange Emergency Mitigation (EM). Denna tjänst har distribuerats sedan september 2021 och är aktiverad som standard. På system där EM-tjänsten är aktiv har Microsoft redan tillämpat skyddsåtgärderna automatiskt.

Dessutom tillhandahåller Microsoft en manuell variant av motåtgärderna som administratörer kan införa på egen hand. Dessa tillfälliga fixar ska begränsa sårbarheten till dess att permanenta uppdateringar finns tillgängliga.

Kända bieffekter av skyddsåtgärderna

De införda motåtgärderna medför vissa funktionella begränsningar som administratörer bör känna till:

  • Utskrift av kalendrar i OWA kan sluta fungera
  • Inline-bilder visas inte längre korrekt i mottagarpanelen
  • OWA Light kan sluta fungera korrekt (denna funktion betraktas redan som föråldrad)
  • Detaljerna för åtgärden kan visa att motåtgärden är ogiltig för Exchange-versionen – detta är dock endast ett kosmetiskt problem

Avgörande är statusen ”Applied” i åtgärdsdetaljerna, som visar att skyddsåtgärderna har införts framgångsrikt.

Betydelse för IT-säkerheten

Denna sårbarhet understryker på nytt e-postsystemens kritiska betydelse som angreppsmål för cyberbrottslingar. Cross site scripting-angrepp via e-postplattformar kan få långtgående följder, eftersom de gör det möjligt för angripare att köra skadlig kod i sammanhanget av betrodda applikationer.

För företag som är beroende av Exchange Server visar denna incident vikten av proaktiva säkerhetsåtgärder. Att Microsoft till en början bara tillhandahåller nödpatchar tydliggör komplexiteten i moderna IT-infrastrukturer och utmaningarna med att snabbt åtgärda kritiska sårbarheter.

Rekommendationer för IT-administratörer

IT-ansvariga bör omgående vidta följande steg:

  • Kontrollera att tjänsten Exchange Emergency Mitigation är aktiverad och fungerar korrekt
  • Vid behov manuellt införa de motåtgärder som Microsoft tillhandahåller
  • Övervaka Exchange-systemen med avseende på ovanlig aktivitet
  • Öka användarnas medvetenhet om misstänkta e-postmeddelanden, i synnerhet vid åtkomst via OWA
  • Förbereda installation av permanenta uppdateringar så snart de blir tillgängliga

Utblick och permanent lösning

Microsofts Exchange-team arbetar redan på en permanent rättning av sårbarheten. Denna reguljära lösning ska släppas som uppdatering för olika Exchange-versioner: Exchange SE RTM, Exchange 2016 CU23 samt Exchange Server 2019 CU14 och CU15.

Administratörer av Exchange 2016 eller 2019 måste dock beakta att de för dessa uppdateringar behöver ha tecknat den andra nivån av utökade säkerhetsuppdateringar (ESU). Det understryker betydelsen av aktuella underhållsavtal för kritiska infrastrukturkomponenter.

Incidenten visar tydligt hur snabbt hotbilden inom IT-säkerheten kan förändras. Nolldagssårbarheter som redan utnyttjas aktivt kräver snabba och beslutsamma reaktioner från IT-ansvariga. Att Microsoft tillhandahåller automatiska nödåtgärder demonstrerar därvid nya sätt att hantera kritiska säkerhetsluckor.