Vulnerabilità ed exploit · Attacco ad app web

La casella OWA resta aperta anche dopo il reset

Il punto debole non è più la password dell’account. È lo stato del browser e della casella OWA, dove TA488 lascia un implant che sopravvive a rotazione delle credenziali e persino alla reinstallazione del dispositivo; il reset standard chiude l’accesso visibile, non il foothold che rientra quando OWA viene riaperto.

Proofpoint attribuisce l’attività a TA488, con targeting su enti pubblici statunitensi ed europei, telecomunicazioni, finanza, hospitality e aerospace. La campagna usa CVE-2026-42897, una XSS in Microsoft Exchange/OWA, per far partire OWAReaper alla sola apertura del messaggio: il codice si reinscrive nello storage del browser, altera i messaggi lato server e può anche abusare di add-in e token OAuth per mantenere l’accesso alla casella.

Per chi gestisce Exchange e webmail, la compromissione va letta come persistenza dentro la sessione OWA, non come un semplice account da resettare. Finché questa superficie resta esposta, la bonifica deve assumere che la casella possa essere già stata ripresa da un altro punto della stessa organizzazione.

7 fonti · 30 lug

CVE-2026-42897

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 8.1 HIGH: improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server… Patch Microsoft: 5094144.

Patch disponibile KB5094144

Data di correzione federale CISA 29 mag · data superata

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-07-30

Every edition of this story: La casella OWA resta aperta anche dopo il reset

Altro da oggi