
CVE-2026-42897: Lỗ hổng XSS trong Microsoft Exchange bị khai thác chủ động để cài OWAReaper
"Researchers reported active exploitation of a maximum-severity Microsoft Exchange Server cross-site scripting flaw, CVE-2026-42897, by the Kremlin-linked TA488 threat group. The attack chain uses a half-click email trigger to deploy the OWAReaper backdoor in Outlook Web Access, enabling persistent access, credential theft, and OAuth token theft; Microsoft had issued mitigation guidance in May and patched the issue in July."
Tác động lớn do XSS mức tối đa dẫn tới cài OWAReaper và trộm OAuth token; cơ chế tồn tại phía máy chủ khiến việc khắc phục cần thao tác chủ động như xoá dữ liệu OWA và thu hồi token. Điểm then chốt: half-click trong OWA, persistent access qua localStorage, OAuth token theft.
Nguy cơ gián đoạn và rò rỉ dữ liệu cao vì kẻ tấn công có thể chiếm quyền hộp thư và truy cập thông tin nhạy cảm. Điểm then chốt: nguy cơ mất quyền truy cập email, yêu cầu thu hồi token/kiểm tra add-in, và cần hành động khẩn để giảm thời gian phơi nhiễm.
Các nhà nghiên cứu cho biết nhóm đe doạ TA488 liên quan Kremlin đang khai thác lỗ hổng XSS mức độ nghiêm trọng cao trong Microsoft Exchange Server để cài cấy mã độc và đánh cắp thông tin xác thực. Lỗ hổng được theo dõi là CVE-2026-42897, cho phép thực thi JavaScript thông qua việc lọc không đúng HTML nhúng trong email. Microsoft đã phát hành hướng dẫn giảm thiểu vào tháng 5 và vá vào tháng 7, nhưng báo cáo nêu rằng kẻ tấn công vẫn nhắm tới hệ thống chưa được khắc phục.
Chuỗi tấn công được mô tả theo cơ chế “half-click”: chỉ cần người dùng mở email trong Outlook Web Access (OWA). Mã độc OWAReaper chạy trong reading pane của OWA, sử dụng API của Outlook để sửa email trên máy chủ Exchange và loại bỏ nội dung khai thác. Sau đó, nó tạo khoá phiên theo từng nạn nhân, thu thập địa chỉ email/tên người dùng/các thiết lập OWA, và lợi dụng autofill để lấy thông tin đã lưu. OWAReaper lưu thành phần mã độc (dạng mã hoá) vào localStorage dưới khoá PageDataPayload.OwaUserDefaultSettings, khiến nó tự kích hoạt khi người dùng mở tab OWA.
Theo Proofpoint, backdoor có thể tiếp tục trộm OAuth token và mở rộng quyền truy cập vào hộp thư của người dùng đã xác thực trong cùng mạng. Khuyến nghị: thu hồi và kiểm tra Exchange Web Services tokens, rà soát add-in trái phép, gỡ quyền thư mục khỏi người dùng mặc định, xoá OWA indexDB và khoá .owaUserDefaultSettings, đồng thời chặn/cảnh báo lưu lượng outbound tới các domain C2 được nêu trong báo cáo.