Hack Alerta

Vulnerabilidade crítica no Microsoft Exchange Server é explorada ativamente em ataques

Vulnerabilidade crítica no Exchange Server (CVE-2026-42897) é explorada ativamente; Microsoft recomenda mitigação de emergência para ambientes on-premises.

A Microsoft emitiu um alerta de segurança urgente sobre uma vulnerabilidade recém-descoberta no Exchange Server que está sendo explorada atualmente na natureza. Rastreada como CVE-2026-42897, esta falha crítica de spoofing carrega uma pontuação de severidade CVSS 3.1 alta de 8.1 e impacta diretamente a infraestrutura de e-mail on-premises. Atores de ameaças estão explorando ativamente essa fraqueza baseada em rede para comprometer sistemas organizacionais antes que um patch permanente seja finalizado. Analistas de cibersegurança confirmaram que a vulnerabilidade visa especificamente o serviço Microsoft Exchange Outlook Web Access.

Detalhes técnicos da exploração

A base técnica deste ciberataque depende da neutralização inadequada de entrada durante a geração de páginas da web, comumente classificada como uma fraqueza de cross-site scripting (XSS). Um atacante não autorizado pode explorar este problema enviando um e-mail especialmente elaborado diretamente para um usuário alvo. Se o destinatário abrir a mensagem maliciosa no Outlook Web Access e atender a certas condições de interação, o payload permite que JavaScript arbitrário seja executado perfeitamente no navegador do usuário. Isso efetivamente permite spoofing em nível de rede sem exigir privilégios administrativos prévios.

Impacto e versões afetadas

A vulnerabilidade impacta várias iterações principais da plataforma, afetando especificamente o Exchange Server 2016, Exchange Server 2019 e a Exchange Server Subscription Edition em todos os níveis de atualização. A baixa complexidade de ataque combinada com um modelo de execução baseado em rede torna isso uma ferramenta altamente eficaz para atores de ameaças tentando sequestrar sessões de usuário ou manipular dados locais do navegador. O risco de segurança é totalmente focado em implantações on-premises, o que significa que organizações usando o Microsoft Exchange Online baseado na nuvem permanecem completamente afetadas por este vetor de ameaça.

Medidas de mitigação temporária

Enquanto uma atualização de segurança permanente está atualmente em desenvolvimento e teste, a Microsoft implantou uma salvaguarda temporária através do Exchange Emergency Mitigation Service automatizado. Para organizações com este serviço padrão habilitado, a mitigação específica identificada como M2.1.x é aplicada automaticamente para proteger ambientes vulneráveis. Administradores operando em redes desconectadas ou air-gapped devem baixar e executar manualmente o script mais recente da ferramenta de mitigação on-premises do Exchange via um shell de gerenciamento elevado para alcançar essa proteção necessária.

Consequências operacionais da mitigação

A implementação desta mitigação de emergência introduz efeitos colaterais operacionais menores que as equipes de TI devem gerenciar. A documentação da Microsoft indica que a funcionalidade de Impressão de Calendário do Outlook Web Access pode parar de funcionar corretamente, exigindo que os usuários confiem no cliente desktop ou tirem capturas de tela manuais. Além disso, imagens em linha podem não exibir corretamente no painel de leitura, exigindo workarounds como enviar imagens como anexos diretos.

Recomendações para CISOs

A comunidade de segurança aconselha fortemente as organizações a manterem a mitigação ativa. Engenheiros de software da Microsoft estão finalizando ativamente uma correção oficial permanente que atende aos padrões de garantia de qualidade. Uma vez lançada, a atualização de segurança estará disponível publicamente para a Exchange Server Subscription Edition. No entanto, atualizações permanentes para versões mais antigas, como Exchange 2016 e 2019, serão fornecidas apenas para clientes ativamente inscritos no programa Period 2 Exchange Server Extended Security Update.

Perguntas frequentes

Exchange Online é afetado? Não, o risco é focado em implantações on-premises.

Qual a mitigação imediata? Aplicar a mitigação M2.1.x via ferramenta de emergência.

Quando o patch permanente sai? Em desenvolvimento, disponível para Subscription Edition primeiro.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.