
微軟披露重大Exchange Server漏洞CVE-2026-42897,強制立即緩解措施
微軟於5月14日突然發布公告,揭露了影響企業內部部署的Exchange Server的重大安全漏洞——CVE-2026-42897。此漏洞評分為CVSS 8.1,屬於高危等級,並已有多次被攻擊者利用的情況發生。美國網路安全與基礎設施安全局(CISA)隨後將該漏洞列入已知遭利用漏洞清單(KEV),要求聯邦機構在5月29日前採取緩解措施。
漏洞詳情及影響範圍
根據微軟安全應變中心(MSRC)的公告,CVE-2026-42897主要影響Exchange Server 2016、Exchange Server 2019以及Exchange Server訂閱版(SE),而雲端版本的Exchange Online則不受影響。該漏洞存在於Exchange Outlook Web Access(OWA)中的跨網站指令碼(XSS)漏洞,攻擊者可以利用此漏洞透過特製電子郵件進行偽冒攻擊。若用戶開啟這些惡意郵件並符合特定條件,便可在瀏覽器當前權限下執行任意JavaScript程式碼。
緊急緩解措施
由於微軟目前尚未提供針對該漏洞的正式修補更新,因此需要用戶採取緊急緩解措施來降低風險。微軟提供了兩種緩解方案:
-
Exchange緊急風險降低(Emergency Mitigation, EM)服務:通過套用IIS URL Rewrite規則並停用相關應用程式集區(App Pool),可以達到即時的保護效果。
-
指令碼方式緩解:對於無法使用EM服務的情況,用戶可以下載最新的Exchange on-premises Mitigation Tool(EOMT)來執行緩解措施。這包括離線或隔離環境下的部署。
未來展望與建議
微軟正在積極開發長期性的修補方案,預計將在達到品質標準後公開發布。對於特定版本的Exchange Server用戶(如Exchange Server 2019 CU14、CU15和Exchange Server 2016 CU23),若要獲得這些更新,需加入Exchange Server Extended Support(ESU)計畫;而Exchange SE用戶則可以期待微軟公開發布的正式補丁。
對於所有使用企業內部部署版本的Exchange Server用戶而言,這是一個重要的提醒:應立即採取必要的緩解措施來保護系統免受潛在攻擊。同時,保持對官方公告和技術更新的高度關注,以確保及時獲得最新的安全建議和修復方案。
隨著網路威脅日趨複雜多變,企業需提高警覺並主動應對,才能有效保障資訊資產的安全。