Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Exchange OWA под атакой: 0-day CVE-2026-42897 держит доступ к почте после смены паролей

4 августа 2026·7 мин чтения
CVE-2026-42897OWAReaper
Exchange OWA под атакой: 0-day CVE-2026-42897 держит доступ к почте после смены паролей

Коротко о главном

Уязвимость CVE-2026-42897 в веб-интерфейсе Outlook Web Access (OWA) сервера Microsoft Exchange эксплуатируется российской группировкой в атаках «в полклика»: жертве достаточно открыть письмо, чтобы в браузере отработал XSS и загрузился имплант OWAReaper. Ключевая опасность — стойкость: имплант выдаёт себе права на почтовые папки на стороне сервера, поэтому смена пароля и даже переустановка машины не выбивают атакующего. Microsoft выпустила предупреждение и патч; закрывать нужно немедленно и вместе с отзывом токенов.

Для команд разработки, ИБ и ИТ-руководителей вывод простой: почтовый веб-клиент — это полноценная поверхность атаки, а инцидент с самовосстанавливающимся доступом требует не «сброса пароля», а полноценного реагирования. Ниже — что именно произошло, почему обычные меры не работают и какой план действий закрывает риск.

Что произошло

CVE-2026-42897 — это межсайтовый скриптинг (XSS) в OWA: специально сформированное HTML-письмо выполняет произвольный JavaScript в контексте браузера пользователя в момент открытия. Атаку называют «half-click» — от жертвы не требуется ни переход по ссылке, ни открытие вложения, достаточно просмотреть письмо в области чтения. Письма при этом выглядят безобидно: обычная тема, без подозрительных ссылок и файлов, а полезная нагрузка собирается из блоков данных внутри HTML-тела сообщения.

Если вы отвечаете за корпоративную почту и инфраструктуру, это тот случай, когда стоит подключить услуги по информационной безопасности и внешний пентест: XSS в почтовом клиенте обходит привычную логику «не открывай вложения» и требует проверки самой конфигурации Exchange, а не только обучения сотрудников. Оценить общий уровень защищённости кода и систем поможет и ИТ-аудит.

Кампанию приписывают российской группировке, известной под именами TA488, Void Blizzard и Laundry Bear. По данным исследователей, атакующие целились в государственные структуры США и Европы, а также в телеком, финансовый сектор, гостиничный бизнес и аэрокосмическую отрасль. Инфраструктура кампании создавалась ещё в марте 2026 года — примерно за два месяца до публичного предупреждения Microsoft, что говорит об эксплуатации в статусе zero-day.

Почему это опаснее обычного фишинга

Главная особенность — имплант OWAReaper, который работает целиком внутри области чтения OWA. После срабатывания он переписывает исходное письмо на сервере Exchange и удаляет из него код эксплойта, отключает всплывающие подсказки и правый клик, а затем присваивает «владельческие» права пользователю Default на все папки почтового ящика через кражу OAuth-токенов. Поскольку права на папки настраиваются на стороне сервера, смена пароля скомпрометированного пользователя или переустановка его рабочей станции доступ атакующего не отзывает.

Более того, имплант умеет переинфицировать переустановленный хост через закешированные «отравленные» письма и проверяет установленные надстройки Outlook с правами ReadWriteMailbox, чтобы красть OAuth-токены. Это меняет модель инцидента: перед нами не разовая кража учётной записи, а устойчивый плацдарм в почтовом ящике, который выживает после стандартных мер восстановления.

Хронология и патч

Microsoft отметила признаки эксплуатации ещё в мае 2026 года и тогда же, 14 мая, выпустила первичное предупреждение и временные меры смягчения. Окончательное исправление вышло в июне 2026 года. Таким образом, между появлением атак и полноценным патчем прошло несколько недель, а инфраструктура злоумышленников готовилась с марта — окно возможного заражения широкое, и наличие патча не отменяет необходимости проверить, не был ли сервер скомпрометирован раньше.

Что это значит для команд в РФ, США и ЕС

Первое — почтовый веб-клиент нужно рассматривать как часть периметра приложений, а не как «просто почту». XSS в OWA даёт исполнение кода в доверенном контексте, минуя антивирус на конечных точках и правила «не кликай по ссылкам». Это ровно та поверхность, которую проверяют при аудите конфигурации Exchange и веб-приложений.

Второе — модель реагирования должна исходить из того, что доступ может пережить сброс пароля. Если у вас self-hosted Exchange, простого «сменили пароль всем» недостаточно: нужно отзывать OAuth-токены, проверять права на почтовые папки (в частности, аномальные разрешения для пользователя Default) и чистить как конечные точки, так и сам почтовый сервер. Организациям на облачной почте стоит убедиться, что уязвимый локальный Exchange не используется в гибридной конфигурации.

Третье — это повод пересмотреть общий процесс управления обновлениями и мониторинга. Инциденты такого класса ловятся не постфактум, а за счёт своевременного патч-менеджмента и наблюдаемости; выстроить это помогает связка поддержки и модернизации с практиками DevOps и SRE.

Как действовать: короткий план

Обновите Exchange. Установите июньское исправление CVE-2026-42897 и промежуточные меры смягчения, если полный патч ещё не раскатан на все узлы.

Отзовите токены и проверьте права. Инвалидируйте OAuth-токены, проверьте разрешения на папки почтовых ящиков и уберите аномальные права пользователя Default; пересмотрите надстройки Outlook с доступом ReadWriteMailbox.

Считайте, что вас могли взломать раньше патча. Проверьте признаки компрометации с марта 2026 года, очистите конечные точки и почтовый сервер, удалите закешированные вредоносные письма, чтобы исключить переинфекцию.

Ограничьте поверхность. Оцените необходимость публичного доступа к OWA, включите ограничение выполнения скриптов и усильте мониторинг веб-почты.

Проверьте инфраструктуру целиком. Вне регулярного цикла обновлений проведите проверку конфигурации Exchange и смежных сервисов — самостоятельно или с внешней командой.

Часто задаваемые вопросы

Что такое CVE-2026-42897? Это XSS-уязвимость в веб-интерфейсе Outlook Web Access сервера Microsoft Exchange, позволяющая выполнить JavaScript в браузере пользователя при открытии специально сформированного письма.

Почему смена пароля не помогает? Имплант OWAReaper выдаёт «владельческие» права пользователю Default на папки почтового ящика на стороне сервера через кражу OAuth-токенов. Эти разрешения не сбрасываются вместе с паролем и переживают переустановку рабочей станции — поэтому нужен отзыв токенов и проверка прав.

Есть ли патч? Да. Microsoft дала временные меры смягчения в мае 2026 года и окончательное исправление в июне 2026 года. Устанавливать нужно немедленно и вместе с проверкой на прежнюю компрометацию.

Кого затрагивает атака? Организации с локальным (self-hosted) Microsoft Exchange и доступным OWA. В наблюдаемой кампании цели — госструктуры США и Европы, телеком, финансы, гостиничный и аэрокосмический секторы.

Источники

Help Net Security — Laundry Bear's new Microsoft Exchange attack triggers on email open (CVE-2026-42897), 30 июля 2026 года.

BleepingComputer — Russian hackers exploit Exchange OWA zero-day for long-term mailbox access, 2026 год.

Proofpoint — Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit, 2026 год.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.