Aller au contenu

Alerte vulnérabilité Microsoft Exchange Server (On-Premise)

Microsoft alerte sur une vulnérabilité critique affectant le composant Outlook Web Access de Microsoft Exchange Server. Son exploitation permet à un attaquant d’accéder à des informations sensibles, voire de manipuler des données.

Quoi ?

Cette vulnérabilité (CVE-2026-42897) a un score CVSS de 8,1/10.
Elle permet à un attaquant non authentifié de provoquer une injection de code indirecte à distance (XSS) et un contournement de la politique de sécurité lorsqu’un utilisateur ouvre un courriel piégé dans Outlook Web Access. Dans certaines conditions, la prévisualisation de l’email peut suffire à déclencher la charge malveillante.

Différentes attaques peuvent être menées : récupération du cookie de session, modification de l’apparence du site web ciblé dans le contexte du navigateur, voire redirection de l’utilisateur vers un site malveillant (par ex. afin de mener une attaque de phishing en affichant un faux formulaire destiné à voler identifiants et mots de passe).
Microsoft indique que la vulnérabilité est activement exploitée.

Versions concernées

  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14
  • Microsoft Exchange Server 2016 Cumulative Update 23

Actions recommandées

Aucun correctif de sécurité n’est disponible à l’heure actuelle.
Des mesures d’atténuation sont disponibles via le service Exchange Emergency Mitigation (EM), qui est normalement activé par défaut : Addressing Exchange Server May 2026 vulnerability CVE-2026-42897 | Microsoft Community Hub

Partager :

Abonnez-vous à la newsletter
Breizh Cyber