Exchange OWA XSS: Angriff per Mail und ein Patch, der nicht alle erreicht
Am 14. Mai 2026 hat Microsoft eine Schwachstelle in Outlook Web Access, kurz OWA, offengelegt, dem Browserzugang zu Exchange. Die Lücke trägt die Kennung CVE-2026-42897 und wurde zu diesem Zeitpunkt bereits aktiv ausgenutzt. Einen Tag später nahm die US-Behörde Cisa sie in ihren Katalog aktiv ausgenutzter Schwachstellen auf, den Known Exploited Vulnerabilities Catalog, und setzte Bundesbehörden eine Frist bis zum 29. Mai. Einen fertigen Patch gab es da noch nicht, nur eine automatische Notmaßnahme.
Seit dem 9. Juni ist der permanente Fix da. Für viele Betreiber ändert das aber weniger, als es klingt. Wer Exchange 2016 oder 2019 fährt, bekommt das Update nur über ein kostenpflichtiges Verlängerungsprogramm. Gerade diese älteren Versionen laufen in deutschen Firmen und Behörden besonders oft, aus Gründen der Datensouveränität und der Mitbestimmung. Wir zeigen, wie der Angriff über eine E-Mail läuft, wer den Patch bekommt und was Admins jetzt tun müssen.