CVE-2026-42897: Microsoft Exchange OWA XSS Día Cero — No Patch, Explotación Activa
Cómo los actores de la amenaza están armando activamente un XSS almacenado sin parche en Microsoft Exchange OWA para secuestrar fichas de sesión de correo.
CVE-2026-42897
Severidad: CVSS 8.8
Situación: ⚠️ Explotación activa de cero días
Componente de destino: Microsoft Exchange Server OWADisclosed on May 14, CVE-2026-42897 es una vulnerabilidad de scripting inter-site almacenada (XSS) en Microsoft Exchange Server's Outlook Web Access (OWA) que Microsoft ha confirmado está siendo explotado activamente en la naturaleza, sin parche permanente disponible a partir del 19 de mayo de 2026.
Vulnerability Overview
CVE-2026-42897 se clasifica como una neutralización inadecuada de la entrada durante la generación de páginas web (CWE-79) — un XSS almacenado en el componente OWA del servidor de intercambio en locales. La puntuación base CVSS v3.1 es 8.1 (High).
- Versiones afectadas: Exchange Server 2016 (todos los niveles CU), Exchange Server 2019 (todos los niveles CU), Exchange Server Subscription Edition
- No afectados: Exchange Online (Microsoft 365)
- Autenticación necesaria: Ninguno (ataque sólo necesita una dirección de correo electrónico para el objetivo)
- Interacción del usuario: Necesario - la víctima debe abrir el correo electrónico en OWA
Cadena de ataque
- Crear la carga útil: El atacante construye un cuerpo de mensaje que contiene JavaScript no sanado que supera el filtro de contenido de OWA mediante trucos de codificación.
- Entrega mediante correo electrónico: El atacante envía el correo electrónico elaborado a cualquier usuario de OWA. No se requiere un clic de phishing más allá de abrir el correo electrónico en la interfaz web de OWA.
- JavaScript ejecuta en sesión autenticada: Cuando el destinatario abre el mensaje en OWA, el JavaScript inyectado corre dentro de su sesión de navegador autenticado con pleno acceso al contexto de buzón.
- Secuestro de sesiones y posterior a la explotación: Observado post-explotación incluye la exfiltración de token de sesión, la creación de reglas silenciosas de la caja de entrada para direcciones controladas por los atacantes, búsqueda de contenido de buzón, e impersonación de buzón.
Debido a que el JavaScript se ejecuta en el navegador de la víctima con su autenticación existente, el atacante nunca interactúa con el servidor de Exchange directamente — haciendo que la detección del lado del servidor sea extremadamente difícil.
Explotación activa
Microsoft confirmó el 14 de mayo que CVE-2026-42897 está siendo explotado en la naturaleza. Al 19 de mayo, no hay parche permanente disponible. Las organizaciones con intercambios en locales y OWA expuestos a Internet tienen el mayor riesgo. No hay una lista de KEV de CISA a partir de esta escritura, aunque eso puede cambiar rápidamente.
Qué hacer
Aplicar la mitigación temporal de Microsoft inmediatamente a través del Blog del Equipo de Intercambio (publicado el 14 de mayo).
Normas de registro de auditoría en todos los buzones de correo:
Get-Mailbox -ResultSize Unlimited | Get-InboxRule | Where-Object {$_.ForwardTo -ne $null -or $_.RedirectTo -ne $null} | Select-Object MailboxOwnerID, Name, ForwardTo, RedirectTo | Export-Csv -Path C:\inbox_rules_audit.csvRestrict OWA exposure: Si OWA no necesita ser internet-facing, restringir el acceso a rangos IP confiables a través de WAF o red ACLs.
Activación de los registros mejorados: Asegúrese de que los registros de IIS capturan los detalles completos de solicitud para los puntos finales de OWA para reconstruir eventos abiertos por correo electrónico para forenses.
Monitor para un parche: Suscribirse al Blog del Equipo de Intercambio y MSRC para notificaciones de actualización CVE-2026-42897.
→ Volver a la Semana del 21 de mayo