微軟揭露Exchange Server存在8.1分重大漏洞,並已偵測到漏洞利用活動

微軟揭露 Exchange Server on-premises 存在 CVSS 8.1 的 CVE-2026-42897,已觀察到漏洞利用活動。此弱點涉及 OWA 的 XSS 與瀏覽器工作階段濫用,影響 Exchange Server 2016、2019 與 Exchange SE,Exchange Online 不受影響。本文整理事件脈絡、技術風險、影響範圍與可立即採取的暫時緩解措施。

事件說明

微軟於本週四揭露 CVE-2026-42897,並將其評為 CVSS 8.1 的重大漏洞。根據公開情資,微軟安全應變中心(MSRC)已確認此漏洞「已遭利用」,同時也偵測到相關漏洞利用活動。隔天,美國網路安全與基礎設施安全局(CISA)將其列入 Known Exploited Vulnerabilities(KEV)清單,並要求聯邦機構在 5 月 29 日前完成緩解措施。

這起事件之所以值得高度關注,在於受影響對象是企業常見的內部部署 Exchange Server,而非雲端服務 Exchange Online。也就是說,凡是仍維持 on-premises Exchange 架構的組織,都必須立即盤點是否暴露於此風險之中。

技術分析

CVE-2026-42897 的核心問題,發生在 Exchange Outlook Web Access(OWA)相關流程。攻擊者可透過寄送特製電子郵件給使用者,濫用 OWA 中的跨網站指令碼(XSS)漏洞,並在符合特定互動條件時,於使用者瀏覽器目前的權限與工作階段中執行任意 JavaScript 程式碼。

從攻擊鏈角度來看,這類 XSS 弱點不一定直接代表主機層級的遠端程式碼執行,但它能把「使用者的瀏覽器工作階段」變成攻擊面。若使用者在 OWA 中開啟特製郵件並觸發條件,攻擊者便可能以受害者身分進行偽冒操作,進一步導致帳號濫用、郵件內容存取、會話劫持或其他依賴瀏覽器權限的後續行為。

更重要的是,微軟已指出目前尚無可立即套用的長期修補更新,因此防守重點會落在暫時緩解與降低暴露面。對資安團隊而言,這代表必須同步考慮郵件入口、Web 入口、使用者互動條件,以及 Exchange 相關服務狀態,而不只是等待正式補丁。

影響範圍

依據來源內容,受影響產品主要為部署於企業內部環境(on-premises)的 Exchange Server,Exchange Online 不受影響。

此外,微軟表示未來將針對受影響的 Exchange 版本提供更新。對於這些更新,微軟正在開發與測試可長期使用的修補機制,若達到品質標準,將正式發布供用戶部署。

從營運面來看,這表示受影響單位多半是仍維持內網郵件系統、自主管理憑證與 Web 存取入口的組織。若 OWA 對內外網開放,且使用者日常大量依賴 Web Mail 進行收信與授權操作,風險將更高。

防護建議

在正式修補程式尚未發布前,微軟提供兩種暫時緩解方式。第一種是透過 Exchange 緊急風險降低(Emergency Mitigation,EM)服務,套用 IIS URL Rewrite 規則,並停用存在漏洞的 Exchange 伺服器服務與相關應用程式集區(App Pool)。這類作法適合能接受由平台機制協助套用緩解的環境。

第二種方式是使用指令碼緩解。若環境無法採用 EM 服務,例如離線或隔離環境,使用者可下載最新版本的 Exchange on-premises Mitigation Tool(EOMT),並針對單臺伺服器或所有伺服器,透過提升權限的 Exchange Management Shell(EMS)執行對應指令碼。

除了上述官方緩解手段,實務上也應立即檢查 OWA 暴露面、縮減不必要的對外存取、確認郵件閘道與使用者端資安政策是否能降低惡意郵件觸發風險。由於此漏洞已被實際利用,等待正式更新並非安全策略。

5步驟修補清單

  1. 確認環境是否使用 Exchange Server on-premises 服務,並排除 Exchange Online 之外的部署。
  2. 立即查核是否已接收微軟 MSRC 與 CISA 對 CVE-2026-42897 的最新通知與 KEV 要求。
  3. 優先部署 Exchange EM 服務,套用 IIS URL Rewrite 規則,並依指引停用相關服務與 App Pool。
  4. 若無法使用 EM,改用最新版 EOMT,透過提升權限的 EMS 執行對應緩解指令碼。
  5. 持續監控 OWA 與郵件互動異常,並等待微軟針對受影響 Exchange 版本的正式更新發布。

參考資料

  • https://www.ithome.com.tw/news/175877

更多資安新聞