Η Microsoft αποκάλυψε μια νέα κρίσιμη ευπάθεια ασφαλείας, που επηρεάζει τις on-premise εκδόσεις του Exchange Server και χρησιμοποιείται ήδη από επιτιθέμενους. Η ευπάθεια CVE-2026-42897, με βαθμολογία CVSS 8.1, αποτελεί σοβαρή απειλή για χιλιάδες επιχειρήσεις παγκοσμίως.

Πρόκειται για ένα σφάλμα spoofing που προκύπτει από μια ευπάθεια cross-site scripting (XSS). Ένας ανώνυμος ερευνητής έχει πιστωθεί με την ανακάλυψη και αναφορά του προβλήματος στη Microsoft.
Σύμφωνα με την ανακοίνωση της εταιρείας, το “ακατάλληλο neutralization του input κατά τη δημιουργία ιστοσελίδας στον Microsoft Exchange Server επιτρέπει σε μη εξουσιοδοτημένο εισβολέα να εκτελέσει spoofing μέσω δικτύου“.
Αυτό το είδος ευπάθειας είναι ιδιαίτερα επικίνδυνο καθώς επηρεάζει το επίπεδο εμπιστοσύνης του webmail, όπου οι χρήστες βασίζονται στις οπτικές ενδείξεις για να προσδιορίσουν τη γνησιότητα των μηνυμάτων και των αποστολέων.
Δείτε επίσης: Microsoft Exchange Server: Εκμετάλλευση ευπαθειών για διανομή keylogger
Η Microsoft έχει ήδη εντοπίσει επιθέσεις που εκμεταλλεύονται την ευπάθεια. Οι εισβολείς μπορούν να εκμεταλλευτούν το σφάλμα στέλνοντας ένα κακόβουλα διαμορφωμένο email στον χρήστη, το οποίο όταν ανοιχτεί στο Outlook Web Access (OWA) και υπό συγκεκριμένες συνθήκες αλληλεπίδρασης, μπορεί να επιτρέψει την εκτέλεση αυθαίρετου κώδικα JavaScript στο περιβάλλον του web browser. Η ενεργή εκμετάλλευση της ευπάθειας σημαίνει ότι οι threat actors έχουν ήδη αναπτύξει λειτουργικά exploits και τα χρησιμοποιούν σε πραγματικές επιθέσεις, γεγονός που αυξάνει σημαντικά την επικινδυνότητα και την επείγουσα ανάγκη για άμεσα μέτρα προστασίας.
Exchange Server: Επηρεαζόμενες εκδόσεις και μέτρα προστασίας
Σύμφωνα με τη Microsoft, το Exchange Online δεν επηρεάζεται από αυτή την ευπάθεια, γεγονός που περιορίζει το πεδίο εφαρμογής στις on-premises εγκαταστάσεις. Οι ακόλουθες on-premises εκδόσεις του Exchange Server είναι ευάλωτες:
- Exchange Server 2016 (οποιοδήποτε επίπεδο ενημέρωσης),
- Exchange Server 2019 (οποιοδήποτε επίπεδο ενημέρωσης) και
- Exchange Server Subscription Edition (SE) (οποιοδήποτε επίπεδο ενημέρωσης).
Αυτό σημαίνει ότι σχεδόν όλες οι σύγχρονες on-premise εγκαταστάσεις του Exchange είναι δυνητικά ευάλωτες, ανεξάρτητα από το επίπεδο των εγκατεστημένων ενημερώσεων ασφαλείας.
Η Microsoft παρέχει προσωρινή αντιμετώπιση μέσω της υπηρεσίας Exchange Emergency Mitigation Service ενώ προετοιμάζει μόνιμη διόρθωση για το σφάλμα. Η υπηρεσία παρέχει αυτόματα το mitigation μέσω URL rewrite configuration και είναι ενεργοποιημένη από προεπιλογή. Εάν δεν είναι ενεργοποιημένη, οι χρήστες συνιστάται να την ενεργοποιήσουν.
Αυτή η προσέγγιση επιτρέπει στη Microsoft να παρέχει γρήγορη προστασία χωρίς να απαιτείται άμεση εγκατάσταση patches, κάτι που είναι κρίσιμο όταν υπάρχει ενεργή εκμετάλλευση.

Για οργανισμούς που δεν μπορούν να χρησιμοποιήσουν το Exchange Emergency Mitigation Service λόγω περιορισμών air-gap ή άλλων λειτουργικών περιορισμών, η Microsoft έχει περιγράψει μια σειρά ενεργειών. Πρώτον, πρέπει να κατεβάσουν την τελευταία έκδοση του Exchange on-premises Mitigation Tool (EOMT) από το aka.ms/UnifiedEOMT. Στη συνέχεια, να εφαρμόσουν τον μετριασμό σε κάθε διακομιστή ξεχωριστά ή σε όλους τους διακομιστές ταυτόχρονα εκτελώντας το script μέσω ενός elevated Exchange Management Shell (EMS):
- Single server: .\EOMT.ps1 -CVE “CVE-2026-42897”
- All servers: Get-ExchangeServer | Where-Object { $_.ServerRole -ne “Edge” } | .\EOMT.ps1 -CVE “CVE-2026-42897”
Αυτή η εναλλακτική μέθοδος είναι ιδιαίτερα σημαντική για οργανισμούς με αυστηρές πολιτικές ασφαλείας που δεν επιτρέπουν αυτόματες ενημερώσεις ή εξωτερικές συνδέσεις.
Δείτε επίσης: Ενεργειακή εταιρεία του Αζερμπαϊτζάν υπέστη επαναλαμβανόμενη εκμετάλλευση του Microsoft Exchange
Η Microsoft ανέφερε επίσης ένα γνωστό πρόβλημα όπου ο μετριασμός εμφανίζει “Mitigation invalid for this exchange version” στο πεδίο Description. Η ομάδα Exchange διευκρίνισε ότι “αυτό το πρόβλημα είναι “cosmetic” και ο μετριασμός ΕΦΑΡΜΟΖΕΤΑΙ επιτυχώς εάν η κατάσταση εμφανίζεται ως ‘Applied'”. Η εταιρεία διερευνά πώς να αντιμετωπίσει αυτό το θέμα. Αυτή η διευκρίνιση είναι κρίσιμη για τους διαχειριστές που μπορεί να παρερμηνεύσουν το μήνυμα σφάλματος και να πιστέψουν ότι ο μετριασμός δεν εφαρμόστηκε σωστά.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Στρατηγικές προστασίας και βέλτιστες πρακτικές
Πέρα από την άμεση εφαρμογή των μετριασμών της Microsoft, οι οργανισμοί πρέπει να υιοθετήσουν μια ολιστική προσέγγιση ασφαλείας για την προστασία από παρόμοιες απειλές. Αυτό περιλαμβάνει την ενεργοποίηση multi-factor authentication (MFA) για όλους τους λογαριασμούς email, την εφαρμογή αυστηρών πολιτικών Content Security Policy (CSP) στις web εφαρμογές, και τη χρήση προηγμένων εργαλείων anti-phishing που μπορούν να εντοπίσουν και να μπλοκάρουν κακόβουλα emails πριν φτάσουν στους χρήστες. Επιπλέον, η τακτική εκπαίδευση των χρηστών σχετικά με τις τεχνικές social engineering και τα σημάδια κακόβουλων emails είναι απαραίτητη για τη δημιουργία μιας ισχυρής πρώτης γραμμής άμυνας.

Δεν υπάρχουν προς το παρόν λεπτομέρειες για το πώς χρησιμοποιείται η ευπάθεια, την ταυτότητα του threat actor πίσω από τη δραστηριότητα ή την κλίμακα τέτοιων προσπαθειών. Είναι επίσης ασαφές ποιοι είναι οι στόχοι και εάν κάποια από αυτές τις επιθέσεις ήταν επιτυχής. Η έλλειψη δημόσιων λεπτομερειών σχετικά με τις επιθέσεις μπορεί να υποδηλώνει είτε ότι οι επιθέσεις είναι στα πρώτα στάδια, είτε ότι η Microsoft και οι ερευνητές ασφαλείας προσπαθούν να περιορίσουν τη διάδοση πληροφοριών που θα μπορούσαν να βοηθήσουν άλλους εισβολείς να αναπτύξουν δικά τους exploits.
Δείτε επίσης: Η Microsoft επανακυκλοφορεί την ενημέρωση ασφαλείας του Exchange Server
Οι οργανισμοί που εκτελούν on-premise Exchange πρέπει να λάβουν άμεσα μέτρα προστασίας και να παραμείνουν σε επιφυλακή για τυχόν ενδείξεις παραβίασης.
Σύμφωνα με την αναφορά του The Hacker News, η ευπάθεια αυτή υπογραμμίζει τη συνεχιζόμενη απειλή που αντιμετωπίζουν οι επιχειρήσεις από τις on-premise εγκαταστάσεις email. Η CVE-2026-42897 αποτελεί ένα ακόμη παράδειγμα του γιατί οι οργανισμοί πρέπει να διατηρούν μια προληπτική στάση ασφαλείας και να είναι έτοιμοι να ανταποκριθούν γρήγορα σε νέες απειλές.
