Fixing and finding
Jump to remediation plan
CVE ID

CVE-2026-42897

Published 2026-05-14
Updated 3 months ago
Vendor/s
Microsoft
Product/s
Microsoft
Version/s
2016
KEV Status
Active Exploitation
Listed in CISA's Known Exploited Vulnerabilities catalog. Active exploitation observed in the wild.
CVSS Score (v3.1)
8.1
/ 10
High
Severity Details
Base score
8.1 High
Attack vector
Network
Attack complexity
Low
Privileges required
None
User interaction
Required
Scope
Unchanged
Confidentiality
High
Integrity
High
Availability
None

Description

CVE-2026-42897 is a high-severity XSS vulnerability in Microsoft Exchange Server (CVSS 8.1) that allows spoofing and is actively exploited in the wild.

CPE

Microsoft logo
Microsoft
Product Version Start Version End (excl.) Status
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2016 2016 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server 2019 2019 vulnerable
exchange_server_subscription_edition * 15.02.2562.043 vulnerable

Related weakness (CWE)

CWE-79

Remediation plan

1

Apply official patches

Download and install the latest Security Updates (SU) provided by Microsoft for Exchange Server 2016, 2019, and Subscription Edition. Refer to the Microsoft Security Response Center (MSRC) for specific KB articles and installation instructions tailored to your environment.

2

Update affected systems

Ensure all Exchange Server instances are updated to non-vulnerable versions. Specifically, Exchange Server Subscription Edition must be updated to version 15.02.2562.043 or later. Verify that all Cumulative Updates (CU) are current before applying the necessary security patches.

3

Restrict access

Minimize the attack surface by restricting access to Exchange management interfaces and Outlook Web Access (OWA) to trusted IP addresses via firewalls or VPNs. Implement robust email filtering to block malicious links and scripts that could trigger the XSS payload.

4

Monitor for exploitation

Enable and review Exchange audit logs and IIS logs for unusual patterns, such as unexpected script execution in web sessions or suspicious redirects. Utilize the Exchange Emergency Mitigation Service (EEMS) to automatically apply temporary protections as they are released by Microsoft.

Detection Guidance

"To detect potential exploitation of CVE-2026-42897, monitor IIS logs for suspicious URL parameters or script injections targeting Exchange web components like OWA. Look for unusual network traffic patterns indicating spoofing attempts or unauthorized redirects. Implement WAF signatures that identify common XSS patterns. Additionally, use Microsoft's Exchange Server Health Checker script to identify missing security updates and ensure the Exchange Emergency Mitigation Service is active and functioning correctly."

References

Sources

NIST National Vulnerability Database (NVD)
CISA Known Exploited Vulnerabilities (KEV)

Experience superior visibility and a simpler approach to cyber risk management