В Exchange Server 2016, 2019 и SE обнаружена критическая уязвимость безопасности

2 мин
В Exchange Server 2016, 2019 и SE обнаружена критическая уязвимость безопасности

Microsoft выпустила предупреждение, в соответствии с которому, в Exchange Server 2016, 2019 и SE обнаружена уязвимость безопасности. Она даёт возможность злоумышленнику выполнять произвольный код JavaScript в контексте браузера жертвы, отправляя ей специально созданное электронное письмо, которое необходимо открыть в Outlook Web Access (OWA) и взаимодействовать с ним определённым образом.

Уязвимость отслеживается как CVE-2026-42897 и имеет максимальный уровень серьёзности «критический».

На данный момент Microsoft предлагает два способа защиты. Начальный — рекомендуемый решение, требующий включения службы Exchange EM, которая автоматически нейтрализует этот вектор атаки. Важно отметить, что эта сервис была выпущена в сентябре 2021 года и включена по умолчанию. Второе решение предназначено для клиентов, которые отключили службу Exchange EM по какой-либо причине. Им рекомендуется применить процесс устранения проблемы с помощью скрипта.

Однако ни один из этих двух методов не является надёжным решением, поскольку они приведут к другим проблемам:

  • функция печати календаря OWA может не работать. В качестве обходного пути нужно скопировать информация или сделать снимок экрана календаря, который нужно распечатать, либо применять настольный заказчик Outlook;

  • встроенные изображения могут отображаться некорректно в области чтения OWA получателя. В качестве обходного пути нужно отправить изображения в качестве вложений электронной почты или использовать настольный клиент Outlook;

  • облегчённая релиз OWA (/?layout=light) работает некорректно. Однако функция устарела несколько лет назад и не предназначена для регулярного использования в производственной среде.

Microsoft работает над надёжным исправлением. Exchange SE получит его в качестве общедоступного обновления, в то время как обновления для Exchange 2016 и 2019 будут предложены только клиентам, оплатившим второй период программы расширенных обновлений безопасности Exchange Server (ESU). Клиенты, оплатившие начальный период, не получат обновление, поскольку срок действия их программы истёк в апреле 2026 года. Пользователей Exchange Online эта уязвимость вообще не затрагивает.

В преддверии 30-летия сервиса Exchange Online Microsoft анонсировала планы по его серьёзному обновлению. Организация заявила, что сделает акцент на кибербезопасности. Она пообещала, что продукт будет поддерживаться как минимум до 2035 года в контексте Exchange Subscription Edition (SE). 

Читают сейчас

В OpenIDE Pro появилась публичная бета поддержки C#

1 час назад

В OpenIDE Pro появилась публичная бета поддержки C#

Выпустили публичную бета-версию C#-плагина для OpenIDE Pro. Теперь в IDE можно редактировать и анализировать C#-код, функционировать с .NET-решениями и проектами, собирать, запускать и отлаживать прил

Microsoft упростила доступ к директориям в Windows 11 с помощью спецсимвола

1 час назад

Microsoft упростила доступ к директориям в Windows 11 с помощью спецсимвола

В последней сборке Windows 11 Insider заметили модификация, которое даёт доступ к директориям в Windows 11 с помощью спецсимвола «~». Его можно применять для перехода непосредственно в папку своего пр

Chrome для Android тестирует функцию биометрии перед автозаполнением паролей

1 час назад

Chrome для Android тестирует функцию биометрии перед автозаполнением паролей

В Google Chrome на Android добавят новую функцию, в контексте которой браузер будет требовать биометрическую аутентификацию перед автоматическим заполнением паролей в Google Password Manager. Ознакоми

Скрытая функция полосы прокрутки Windows даёт возможность перейти в любую точку документа или списка

2 часа назад

Скрытая функция полосы прокрутки Windows даёт возможность перейти в любую точку документа или списка

В блоге Microsoft The Old New Thing ветеран Windows Рэймонд Чен поделился краткой историей сочетаний клавиш для полосы прокрутки. Обсуждая разнообразные варианты взаимодействия с ней, он указал на «ск

Версия обновления открытого проекта RustDesk 1.5.0

2 часа назад

Версия обновления открытого проекта RustDesk 1.5.0

В начале октября 2206 года состоялся выпуск открытого мультиплатформеного проекта RustDesk 1.5.0. Это программа для удалённого рабочего стола, разработанное для самохостинга в качестве альтернативы Te