Exchange OWA 存储型 XSS 零日 CVE-2026-42897:\u201cToast 攻击\u201d应急防护指南

邮件安全 · 零日应急 · 2026-08-05

2026 年 5 月 14 日,微软紧急披露 Exchange Server 高危零日漏洞 CVE-2026-42897:Outlook Web Access(OWA)网页生成过程中存在存储型跨站脚本(Stored XSS)漏洞,攻击者仅需向目标邮箱发送一封恶意邮件,在特定交互条件下即可在受害者浏览器上下文中执行任意 JavaScript。该漏洞披露时已被确认在野利用,俄罗斯 APT 组织 TA488(Laundry Bear)将此前针对 Zimbra 的“半点击邮件攻击”技术扩展到了 Outlook OWA,无需受害者点击链接或下载文件即可触发。

一、漏洞基本信息

属性
CVE 编号 CVE-2026-42897
漏洞类型 存储型跨站脚本(Stored XSS,CWE-79)
CVSS 3.1 评分 8.1(高危),向量 AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
披露时间 2026-05-14(零日,在野利用状态)
受影响版本 Exchange Server 2016 CU25 及以上、Exchange Server 2019 CU14 及以上
不受影响 Exchange Online、Exchange Server 订阅版(SE)
攻击前置条件 无需邮箱账号权限;受害者需在 OWA 中打开恶意邮件
利用后果 OWA 会话上下文内任意 JS 执行,可窃取会话令牌、读取邮件、以用户身份发送邮件、横向移动

二、攻击链解析:“Toast 攻击”与半点击技术

该攻击的核心创新在于利用 OWA 的系统通知弹窗(Toast Notification)机制诱导交互。攻击者构造的恶意邮件在 OWA 渲染时触发 XSS payload,随后通过 Toast 弹窗将“确认”类交互伪装成系统通知。传统 XSS 需要受害者点击恶意链接,而 Toast 攻击将“点击”这一用户交互降级为近乎无感的系统通知确认,因此被称为“半点击”(half-click)攻击:用户并未点击任何攻击者提供的链接,只是响应了一个看似正常的系统提示。

TA488(Laundry Bear)是一个以情报窃取为目标的俄罗斯 APT 组织,此前已将该攻击技术用于 Zimbra 邮件系统。2026 年扩展至 Outlook OWA 后,攻击面覆盖了全球数百万企业用户。与依赖社工钓鱼链接的传统 BEC 攻击不同,半点击攻击的检测难度显著更高:邮件正文可能不包含任何恶意 URL,传统 URL 信誉检测与链接沙箱均无法拦截。

三、影响范围与风险研判

四、应急处置与修复步骤

1. 立即安装官方安全更新

微软已于 2026 年 6 月补丁日(6 月 10 日)发布包含 CVE-2026-42897 修复的 Exchange Server 安全更新(SU)。安装 SU 是唯一能彻底修复该漏洞的方式。Exchange 2016/2019 管理员应通过 Exchange 管理中心或脚本将服务器升级到包含修复的最新 CU+SU 组合。2026 年 7 月 14 日微软又发布了 7 月 SU(覆盖 CVE-2026-55005/55006/55008/55009 等新漏洞),并明确指示:安装 7 月 SU 后,可移除此前为 CVE-2026-42897 部署的临时缓解措施——若通过 Exchange Emergency Mitigation (EM) Service 部署,应移除 M2.1.0 的 IIS 规则;若通过 EOMT.ps1 手动部署,应按官方回滚流程恢复原始配置。

2. 无法立即打补丁时的临时缓解(EOMT)

微软官方提供 Exchange On-premises Mitigation Tool(EOMT,microsoft.github.io/CSS-Exchange/Security/EOMT/),该工具基于 IIS URL Rewrite 为已知 Exchange CVE 应用临时缓解规则。EOMT 为多 CVE 统一接口,支持指定 -CVE 参数应用对应缓解,并生成 JSON 备份文件支持回滚。注意:EOMT 缓解只是临时措施,安装对应安全更新才是唯一彻底的修复方案。已安装 2026 年 6 月或 7 月 SU 的环境,官方建议移除该缓解以避免 IIS URL Rewrite 规则干扰正常邮件流程;7 月 SU 不会自动移除已部署的缓解,需管理员手动执行回滚。

3. 纵深防御加固清单

五、检测与猎杀建议

关于邮件安全威胁的完整图谱,可参考站内《邮件安全威胁全景分析》;如需了解国标合规要求,可阅读《GB/T 37002-2026 电子邮件系统安全技术规范解读》。

六、与合规的关联

GB/T 37002-2026 对电子邮件系统的漏洞管理、安全审计与安全事件处置提出了明确要求。2027-02-01 实施前,党政机关、金融、电信及关键信息基础设施运营者的邮件系统不仅需要完成信创迁移,更需要建立“漏洞台账 + 限期修复 + 应急演练”的闭环机制。CVE-2026-42897 类零日事件正是检验邮件系统安全运营能力的试金石:及时响应者将漏洞转化为信任资产,滞后响应者则面临数据泄露与合规追责的双重风险。

七、总结

CVE-2026-42897 标志着针对邮件系统的攻击从“钓鱼链接诱导”进化为“零点击/半点击利用”,攻击面从开源系统(Zimbra)扩展到主流商业系统(Exchange OWA)。对组织而言,修复优先级应为:立即安装官方 SU → 部署 EOMT 临时缓解 → 纵深防御加固 → 建立持续检测能力。邮件系统安全已进入“补丁时效决定安全水位”的时代。

参考文献

  1. Microsoft Security Response Center, CVE-2026-42897 Exchange Server OWA 安全公告, https://msrc.microsoft.com/
  2. Microsoft CSS Exchange, Exchange On-premises Mitigation Tool (EOMT), https://microsoft.github.io/CSS-Exchange/Security/EOMT/
  3. NVD, CVE-2026-42897 (CVSS 3.1: 8.1), https://nvd.nist.gov/vuln/detail/CVE-2026-42897
  4. CISA, Known Exploited Vulnerabilities Catalog, https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  5. 邮件技术资讯网, 俄罗斯间谍组织利用 CVE-2026-42897 将半点击邮件攻击从 Zimbra 扩展到 Outlook, https://www.5dmail.net/
  6. 全国标准信息公共服务平台, GB/T 37002-2026《网络安全技术 电子邮件系统安全技术规范》(2026-07-02 发布, 2027-02-01 实施), https://std.samr.gov.cn/
  7. Microsoft Exchange Team Blog, Released: July 2026 Exchange Server Security Updates (2026-07-14), https://techcommunity.microsoft.com/blog/exchange/released-july-2026-exchange-server-security-updates/4534146
  8. Microsoft Exchange Server 安全更新 (2026-06-10, 2026-07-14), https://learn.microsoft.com/zh-cn/exchange/
  9. GB/T 37002-2026 解读, ztpop.net 知识库, https://www.ztpop.net/kb/gbt37002-2026-email-security-standard.html

引用本文

ztpop.net 知识库编辑. "Exchange OWA 存储型 XSS 零日 CVE-2026-42897:\u201cToast 攻击\u201d应急防护指南" ztpop.net 知识库.

本站技术文章采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。