Exchange OWA 存储型 XSS 零日 CVE-2026-42897:\u201cToast 攻击\u201d应急防护指南
2026 年 5 月 14 日,微软紧急披露 Exchange Server 高危零日漏洞 CVE-2026-42897:Outlook Web Access(OWA)网页生成过程中存在存储型跨站脚本(Stored XSS)漏洞,攻击者仅需向目标邮箱发送一封恶意邮件,在特定交互条件下即可在受害者浏览器上下文中执行任意 JavaScript。该漏洞披露时已被确认在野利用,俄罗斯 APT 组织 TA488(Laundry Bear)将此前针对 Zimbra 的“半点击邮件攻击”技术扩展到了 Outlook OWA,无需受害者点击链接或下载文件即可触发。
一、漏洞基本信息
| 属性 | 值 |
|---|---|
| CVE 编号 | CVE-2026-42897 |
| 漏洞类型 | 存储型跨站脚本(Stored XSS,CWE-79) |
| CVSS 3.1 评分 | 8.1(高危),向量 AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
| 披露时间 | 2026-05-14(零日,在野利用状态) |
| 受影响版本 | Exchange Server 2016 CU25 及以上、Exchange Server 2019 CU14 及以上 |
| 不受影响 | Exchange Online、Exchange Server 订阅版(SE) |
| 攻击前置条件 | 无需邮箱账号权限;受害者需在 OWA 中打开恶意邮件 |
| 利用后果 | OWA 会话上下文内任意 JS 执行,可窃取会话令牌、读取邮件、以用户身份发送邮件、横向移动 |
二、攻击链解析:“Toast 攻击”与半点击技术
该攻击的核心创新在于利用 OWA 的系统通知弹窗(Toast Notification)机制诱导交互。攻击者构造的恶意邮件在 OWA 渲染时触发 XSS payload,随后通过 Toast 弹窗将“确认”类交互伪装成系统通知。传统 XSS 需要受害者点击恶意链接,而 Toast 攻击将“点击”这一用户交互降级为近乎无感的系统通知确认,因此被称为“半点击”(half-click)攻击:用户并未点击任何攻击者提供的链接,只是响应了一个看似正常的系统提示。
TA488(Laundry Bear)是一个以情报窃取为目标的俄罗斯 APT 组织,此前已将该攻击技术用于 Zimbra 邮件系统。2026 年扩展至 Outlook OWA 后,攻击面覆盖了全球数百万企业用户。与依赖社工钓鱼链接的传统 BEC 攻击不同,半点击攻击的检测难度显著更高:邮件正文可能不包含任何恶意 URL,传统 URL 信誉检测与链接沙箱均无法拦截。
三、影响范围与风险研判
- Exchange 2016 CU25+ / 2019 CU14+ 为受影响版本;低于该版本的旧版本不受此特定漏洞影响,但已处于微软扩展支持终止或接近终止状态,面临其他已知漏洞风险。
- Exchange Online(云版)不受影响,微软已自动完成修复。
- OWA 是 Exchange 最主要的 Web 访问入口,几乎所有启用 Exchange 的组织均暴露 OWA 或 Outlook on the web 端点。
- 结合 GB/T 37002-2026《网络安全技术 电子邮件系统安全技术规范》(2027-02-01 实施),未及时修复已知高危漏洞的邮件系统将同时面临合规风险与真实攻击风险。
四、应急处置与修复步骤
1. 立即安装官方安全更新
微软已于 2026 年 6 月补丁日(6 月 10 日)发布包含 CVE-2026-42897 修复的 Exchange Server 安全更新(SU)。安装 SU 是唯一能彻底修复该漏洞的方式。Exchange 2016/2019 管理员应通过 Exchange 管理中心或脚本将服务器升级到包含修复的最新 CU+SU 组合。2026 年 7 月 14 日微软又发布了 7 月 SU(覆盖 CVE-2026-55005/55006/55008/55009 等新漏洞),并明确指示:安装 7 月 SU 后,可移除此前为 CVE-2026-42897 部署的临时缓解措施——若通过 Exchange Emergency Mitigation (EM) Service 部署,应移除 M2.1.0 的 IIS 规则;若通过 EOMT.ps1 手动部署,应按官方回滚流程恢复原始配置。
2. 无法立即打补丁时的临时缓解(EOMT)
微软官方提供 Exchange On-premises Mitigation Tool(EOMT,microsoft.github.io/CSS-Exchange/Security/EOMT/),该工具基于 IIS URL Rewrite 为已知 Exchange CVE 应用临时缓解规则。EOMT 为多 CVE 统一接口,支持指定 -CVE 参数应用对应缓解,并生成 JSON 备份文件支持回滚。注意:EOMT 缓解只是临时措施,安装对应安全更新才是唯一彻底的修复方案。已安装 2026 年 6 月或 7 月 SU 的环境,官方建议移除该缓解以避免 IIS URL Rewrite 规则干扰正常邮件流程;7 月 SU 不会自动移除已部署的缓解,需管理员手动执行回滚。
3. 纵深防御加固清单
- 在 OWA / ECP / EWS 等前端启用 MFA,即使会话令牌被窃取也无法直接登录。
- 启用审计日志与异常登录检测,关注 OWA 会话创建频率异常(半点击攻击链中的常见特征)。
- 邮件安全网关启用内容过滤与 XSS payload 特征检测,对入站邮件中的可疑 script/iframe/事件属性进行剥离或隔离。
- 限制 OWA 暴露面:对不需要外部访问的 OWA 端点关闭公网映射,仅通过 VPN 或反向代理(含 WAF)暴露。
- 对 OWA 启用 CSP(内容安全策略)与 HttpOnly/SameSite Cookie 加固,缩小 XSS 落地后的利用面。
- 建立 Exchange 版本台账,按月核对微软安全公告,确保 SU 及时落地;2026 年 7 月 14 日安全更新同样建议尽快安装。
五、检测与猎杀建议
- 排查 Exchange 日志中 OWA 会话创建后短时间内出现异常 HTTP 请求(如 /owa/auth/logon.aspx 频繁访问、异常 User-Agent)的记录。
- 检查邮箱中是否存在正文包含编码混淆 HTML 的入站邮件(如大量 ..; 实体、js 事件属性)。
- 结合 EDR 检测 OWA 进程(w3wp.exe)的异常子进程或 PowerShell 调用。
- 关注微软安全响应中心(MSRC)与 CISA 已知被利用漏洞目录(KEV)中 CVE-2026-42897 的后续更新。
关于邮件安全威胁的完整图谱,可参考站内《邮件安全威胁全景分析》;如需了解国标合规要求,可阅读《GB/T 37002-2026 电子邮件系统安全技术规范解读》。
六、与合规的关联
GB/T 37002-2026 对电子邮件系统的漏洞管理、安全审计与安全事件处置提出了明确要求。2027-02-01 实施前,党政机关、金融、电信及关键信息基础设施运营者的邮件系统不仅需要完成信创迁移,更需要建立“漏洞台账 + 限期修复 + 应急演练”的闭环机制。CVE-2026-42897 类零日事件正是检验邮件系统安全运营能力的试金石:及时响应者将漏洞转化为信任资产,滞后响应者则面临数据泄露与合规追责的双重风险。
七、总结
CVE-2026-42897 标志着针对邮件系统的攻击从“钓鱼链接诱导”进化为“零点击/半点击利用”,攻击面从开源系统(Zimbra)扩展到主流商业系统(Exchange OWA)。对组织而言,修复优先级应为:立即安装官方 SU → 部署 EOMT 临时缓解 → 纵深防御加固 → 建立持续检测能力。邮件系统安全已进入“补丁时效决定安全水位”的时代。
参考文献
- Microsoft Security Response Center, CVE-2026-42897 Exchange Server OWA 安全公告, https://msrc.microsoft.com/
- Microsoft CSS Exchange, Exchange On-premises Mitigation Tool (EOMT), https://microsoft.github.io/CSS-Exchange/Security/EOMT/
- NVD, CVE-2026-42897 (CVSS 3.1: 8.1), https://nvd.nist.gov/vuln/detail/CVE-2026-42897
- CISA, Known Exploited Vulnerabilities Catalog, https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- 邮件技术资讯网, 俄罗斯间谍组织利用 CVE-2026-42897 将半点击邮件攻击从 Zimbra 扩展到 Outlook, https://www.5dmail.net/
- 全国标准信息公共服务平台, GB/T 37002-2026《网络安全技术 电子邮件系统安全技术规范》(2026-07-02 发布, 2027-02-01 实施), https://std.samr.gov.cn/
- Microsoft Exchange Team Blog, Released: July 2026 Exchange Server Security Updates (2026-07-14), https://techcommunity.microsoft.com/blog/exchange/released-july-2026-exchange-server-security-updates/4534146
- Microsoft Exchange Server 安全更新 (2026-06-10, 2026-07-14), https://learn.microsoft.com/zh-cn/exchange/
- GB/T 37002-2026 解读, ztpop.net 知识库, https://www.ztpop.net/kb/gbt37002-2026-email-security-standard.html
引用本文
ztpop.net 知识库编辑. "Exchange OWA 存储型 XSS 零日 CVE-2026-42897:\u201cToast 攻击\u201d应急防护指南" ztpop.net 知识库.
本站技术文章采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。
