CVE-2026-42897
Spoofing-Sicherheitslücke in Microsoft Exchange Server
- Veröffentlicht
- 14.05.2026
- Aktualisiert
- 10.08.2026
- CNA zuweisen
- microsoft
- Beweise beobachtet
- 15.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten ('Cross-site Scripting') in Microsoft Exchange Server ermöglicht es einem nicht autorisierten Angreifer, Spoofing über ein Netzwerk durchzuführen.
Quellen
1- CVE-2026-42897Forschung
CVE-2026-42897 - Blinder Fleck des Exchange Health Checkers: ausgehende IIS-URL-Rewrite-Regeln werden stillschweigend ignoriert, wodurch EOMT-Schutzmaßnahmen in Diagnoseberichten unsichtbar bleiben.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.