Microsoft vá lỗ hổng zero-day trên Exchange Server bị khai thác trong các cuộc tấn công

13:45 | 11/06/2026

Microsoft đã vá một lỗ hổng bảo mật trên Exchange Server đang bị khai thác tích cực, cho phép các tác nhân đe dọa thực thi mã JavaScript tùy ý trong các cuộc tấn công XSS nhắm vào người dùng Outlook Web Access.

Lỗ hổng Spoofing nghiêm trọng này được theo dõi với mã định danh CVE-2026-42897, ảnh hưởng đến phần mềm Exchange Server 2016, Exchange Server 2019 và Exchange Server Subscription Edition (SE), có thể bị khai thác bởi kẻ tấn công từ xa mà không cần đặc quyền.

“Tin tặc có thể khai thác lỗ hổng này bằng cách gửi một email được soạn thảo đặc biệt cho người dùng. Nếu nạn nhân mở email đó trong Outlook Web Access và đáp ứng một số điều kiện tương tác nhất định, mã JavaScript tùy ý có thể được thực thi trong ngữ cảnh trình duyệt”, nhóm Exchange cho biết vào giữa tháng 5/2026, khi Microsoft triển khai biện pháp khắc phục tạm thời tự động thông qua Exchange Emergency Mitigation Service (EEMS).

Ngày 09/6, Microsoft đã phát hành các bản cập nhật để khắc phục lỗ hổng bảo mật trong các cài đặt Exchange Server bị ảnh hưởng, khuyến cáo các quản trị viên nên triển khai chúng “càng sớm càng tốt” và giữ nguyên các biện pháp khắc phục để tăng cường bảo vệ.

“Microsoft khuyến nghị người dùng nên cài đặt bản cập nhật Security Updates tháng 6/2026 cho phiên bản Exchange Server càng sớm càng tốt để được bảo vệ trước mối đe dọa từ lỗ hổng này. Là một phần trong nỗ lực không ngừng nhằm tăng cường bảo mật và cải thiện khả năng phòng thủ trên nhiều môi trường, chúng tôi tiếp tục nâng cao bảo vệ chống lại các cuộc tấn công XSS”, hãng lưu ý.

Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) cũng đã thêm lỗ hổng này vào danh sách các lỗ hổng bảo mật bị khai thác trên thực tế (KEV) vào ngày 15/5, đồng thời yêu cầu các cơ quan chính phủ tại Mỹ vá lỗi máy chủ của họ trong vòng hai tuần, chậm nhất là ngày 29/5.

Trong 5 năm qua, CISA đã bổ sung 20 lỗ hổng bảo mật của Microsoft Exchange Server vào danh sách KEV. Vào tháng 10/2025, vài tuần sau khi Exchange 2016 và 2019 kết thúc thời gian hỗ trợ, CISA và Cơ quan An ninh Quốc gia Mỹ (NSA) cũng đã ban hành hướng dẫn về việc tăng cường bảo mật cho máy chủ Exchange trước các cuộc tấn công.

Để lại bình luận