Vulnérabilité dans microsoft exchange serve – Microfinance-CERT
INFORMATIF

Vulnérabilité dans microsoft exchange serve

Le 14 mai 2026, Microsoft a divulgué la CVE-2026-42897, une vulnérabilité affectant les serveurs Microsoft Exchange en environnement local (on-premises). Cette vulnérabilité peut permettre à un attaquant non authentifié d’effectuer une injection indirecte de code à distance (XSS) et de contourner certaines politiques de sécurité, lorsqu’un utilisateur ouvre un e-mail spécialement conçu via Outlook Web Access (OWA).
Microsoft a indiqué que cette vulnérabilité fait l’objet d’une exploitation active. Elle a également été ajoutée au catalogue des vulnérabilités activement exploitées connues (KEV) de la CISA.
Impacts identifiés
Une exploitation réussie peut permettre à un attaquant d’exécuter du code JavaScript arbitraire dans le contexte du navigateur de l’utilisateur et de contourner certains contrôles de sécurité.
Pour les institutions de microfinance, la compromission d’un environnement Exchange pourrait exposer des communications sensibles et accroître le risque d’accès non autorisé aux informations et comptes de l’entreprise.
Systèmes affectés
La vulnérabilité affecte les environnements Exchange en local suivants:
• Microsoft Exchange Server 2016 – Cumulative Update 23
• Microsoft Exchange Server 2019 – Cumulative Update 14
• Microsoft Exchange Server 2019 – Cumulative Update 15
• Microsoft Exchange Server Subscription Edition – RTM
Exchange Online n’est pas concerné.

Recommandations
• Appliquer les dernières mises à jour de sécurité disponibles de Microsoft Exchange Server pour l’environnement concerné.
• Vérifier que la version d’Exchange installée ne se trouve plus dans la plage de versions vulnérables.
• S’assurer que la fonctionnalité Exchange Emergency Mitigation (EOM) est active pour les environnements où la mise à jour de sécurité ne peut pas encore être appliquée.
• Examiner les journaux Exchange et OWA à la recherche de signes d’activité suspecte, en particulier là où une exploitation pourrait avoir eu lieu.
• Pour Exchange Server 2016 et 2019, vérifier l’éligibilité au programme Extended Security Update (ESU) – Période 2, les mises à jour de sécurité 2026 nécessitant une inscription à ce programme.

 

  • Référence TG-IMF-2026-014
  • Date et heure mai 16, 2026 - 13:58
  • Date d'actualisation septembre 3, 2026 - 14:21
  • Catégorie Menaces
  • TLP classification TLP:AMBER
  • Niveau de sécurité INFORMATIF
Alertes

Dernières alertes