Proofpoint'in 29 Temmuz'da yayımladığı araştırmaya göre, şirketin Rusya bağlantılı olarak izlediği TA488 grubu 22 Temmuz'da başlayan bir kampanyada Outlook Web Access'teki CVE-2026-42897 açığını kullandı. Ars Technica, araştırmanın ayrıntılarını 30 Temmuz'da aktardı. Aktör ve kampanya atfı Proofpoint'in teknik bulgularına dayanıyor; Microsoft ile CISA'nın kayıtları açığın aktif istismarını doğrularken belirli bir aktör adı vermiyor.

CVE-2026-42897, Exchange Server'ın e-posta gövdesindeki HTML içeriğini yeterince temizlememesinden kaynaklanan bir siteler arası betik çalıştırma açığı. Proofpoint'e göre saldırının tetiklenmesi için kullanıcının kötü amaçlı e-postayı Outlook Web Access'te açması ya da önizlemesi yeterli olabiliyor. Araştırmacılar, bu yolla çalışan ve OWAReaper adını verdikleri JavaScript implantının e-posta hesabı bilgilerini toplayabildiğini, OAuth belirteçlerini hedefleyebildiğini ve Exchange tarafındaki izinleri değiştirerek kalıcılık kurabildiğini belirtiyor.

Microsoft açığa 8,1 CVSS puanı ve yüksek önem derecesi verdi. CISA, CVE-2026-42897'yi 15 Mayıs'ta Bilinen İstismar Edilen Açıklar kataloğuna ekledi. Microsoft'un 14 Temmuz tarihli güvenlik güncellemesi Exchange Server Subscription Edition, Exchange Server 2019 CU14 ve CU15 ile Exchange Server 2016 CU23 için düzeltmeler içeriyor. Şirket, Exchange Online müşterilerinin bu açık açısından korunduğunu; hibrit ortamlardaki yerel Exchange sunucularının ise yine de güncellenmesi gerektiğini söylüyor.

Yalnızca yamayı kurmak, daha önce ele geçirilmiş olabilecek bir sistemi otomatik olarak temizlemeyebilir. Proofpoint, etkilendiğinden şüphelenen kurumlara Exchange Web Services belirteçlerini iptal edip denetlemeyi, Default kullanıcısına verilmiş klasör izinlerini kaldırmayı ve OWA'nın tarayıcı depolama alanlarını temizlemeyi öneriyor. Microsoft da yöneticilerin Temmuz 2026 güvenlik güncellemesini kurup Exchange Health Checker ile sürüm ve ek işlem gereksinimlerini yeniden kontrol etmesini tavsiye ediyor.