Poniedziałek, godzina 8:15. Twój serwer pocztowy jest atakowany
CVE-2026-42897 to krytyczna luka bezpieczeństwa typu 0-day (zero-day), odkryta i opisana przez sekurak.pl 15 maja 2026 roku, aktywnie wykorzystywana przez cyberprzestępców przeciwko firmom z całego świata. Dotyczy Microsoft Exchange Server w wersjach 2016, 2019 oraz Exchange SE instalowanych lokalnie, czyli tak zwanych środowisk on-premises. Exchange Online działający w chmurze Microsoft 365 nie jest podatny na tę lukę.
Wyobraź sobie, że dostajesz od kolegi link do artykułu z ostrzeżeniem o tej luce. Otwierasz go, sprawdzasz wersję swojego serwera – i okazuje się, że jesteś w grupie ryzyka. Patch jeszcze nie istnieje. Twoje OWA jest wystawione na cały internet. Co teraz?
Jak działa atak i dlaczego jest tak groźny
Luka CVE-2026-42897 to atak typu persistent XSS (Cross-Site Scripting), czyli wstrzykiwanie złośliwego kodu JavaScript do interfejsu Outlook Web Access. Mechanizm jest szczególnie podstępny: ofiara otrzymuje spreparowanego maila i otwiera go w przeglądarce przez OWA. Złośliwy skrypt uruchamia się w momencie, gdy użytkownik najedzie kursorem na określony element wiadomości – bez żadnego kliknięcia, bez żadnego ostrzeżenia.
Atakujący, który skutecznie wykorzysta tę lukę, może:
- przechwycić ciastko sesyjne i przejąć dostęp do skrzynki bez znajomości hasła,
- odczytać całą korespondencję pracownika lub zarządu,
- wysyłać maile perfekcyjnie podszywając się pod ofiarę,
- tworzyć ukryte reguły przekierowywania poczty do zewnętrznych adresów.
To ostatnie jest wyjątkowo niebezpieczne – skompromitowana skrzynka może przez tygodnie lub miesiące po cichu przesyłać kopie wszystkich maili do atakującego, zanim ktokolwiek zauważy problem.
Kto jest szczególnie zagrożony w Polsce
Polska gospodarka opiera się w dużej mierze na małych i średnich przedsiębiorstwach oraz instytucjach publicznych, które ze względów budżetowych lub regulacyjnych utrzymują lokalne instalacje Exchange Server zamiast migrować do chmury. W grupie ryzyka są przede wszystkim:
- urzędy gminne i powiatowe,
- szpitale i przychodnie,
- kancelarie prawne i notarialne,
- biura rachunkowe i doradcy podatkowi,
- firmy produkcyjne i logistyczne.
Dodatkowy problem dotyczy firm korzystających z zewnętrznych dostawców hostingu Exchange. W takim układzie odpowiedzialność za wdrożenie zabezpieczeń może być rozmyta – klient zakłada, że dostawca już coś zrobił, dostawca zakłada, że klient się nie pyta, więc wszystko jest w porządku. W przypadku luki 0-day bez dostępnego patcha to śmiertelnie niebezpieczne założenie.
15 minut, które mogą uchronić firmę – praktyczna lista działań
Działasz teraz. Nie jutro, nie po naradzie z zarządem. Oto ścieżka decyzyjna dla administratora lub osoby odpowiedzialnej za IT w firmie.
Krok 1: Sprawdź wersję Exchange i ekspozycję OWA
Otwórz PowerShell na serwerze Exchange i sprawdź zainstalowaną wersję. Możesz też wejść do Exchange Admin Center i odczytać numer wersji z panelu. Jeśli masz Exchange 2016, 2019 lub SE – jesteś w grupie ryzyka. Następnie wejdź z sieci zewnętrznej (np. przez telefon na LTE) na adres https://[twoja-domena]/owa. Jeśli widzisz stronę logowania – OWA jest wystawione bezpośrednio na internet i jesteś bezpośrednio zagrożony.
Krok 2: Ogranicz dostęp do OWA przez VPN
Tymczasowe wyłączenie lub ograniczenie OWA wyłącznie do połączeń przez VPN to najskuteczniejszy workaround dostępny bez patcha. Klienci desktopowi Outlook korzystają z protokołu MAPI i będą działać normalnie – pracownicy nie stracą dostępu do poczty. Stracą jedynie możliwość logowania się przez przeglądarkę spoza firmowej sieci. To akceptowalny koszt biznesowy w obliczu aktywnego exploitu.
Krok 3: Zastosuj workaroundy Microsoftu
Microsoft opublikował tymczasowe środki zaradcze na stronie MSRC (Microsoft Security Response Center) dla CVE-2026-42897. Wdróż je natychmiast – nawet jeśli nie rozumiesz każdego kroku w pełni, każda dodatkowa warstwa ochrony ma znaczenie w sytuacji, gdy pełny patch jeszcze nie istnieje.
Krok 4: Włącz monitoring i alerty
Ustaw alerty na zmiany w regułach skrzynki pocztowej (inbox rules) – przejęcie sesji przez XSS bardzo często kończy się utworzeniem przez atakującego reguły przekierowującej maile. Włącz monitoring logów IIS pod kątem anomalnych żądań do ścieżek OWA. Sprawdź logi uwierzytelniania pod kątem logowań z nietypowych lokalizacji geograficznych lub o podejrzanych godzinach.
Krok 5: Poinformuj pracowników i zarząd
Komunikacja ryzyka nie polega na wywoływaniu paniki. Powiedz pracownikom jasno: do odwołania unikają otwierania maili od nieznanych nadawców przez OWA i korzystają z klienta desktopowego Outlook. Zarządowi przedstaw fakty: aktywna luka, brak patcha, podjęte działania zaradcze, szacowany termin rozwiązania. Brak komunikacji jest gorszy niż każda trudna wiadomość.
Krok 6: Zadzwoń do firmy hostingowej
Jeśli korzystasz z zewnętrznego dostawcy Exchange – zadzwoń teraz i wymagaj pisemnego potwierdzenia, że zastosowali dostępne workaroundy. Nie zakładaj, że wiedzą o problemie i że działają. W wielu przypadkach tak nie jest.
Długoterminowa lekcja: plan reagowania na 0-day
Ta luka obnażyła coś, o czym środowisko IT mówi od lat: większość polskich firm nie ma planu reagowania na incydenty bezpieczeństwa, a zwłaszcza na sytuację 0-day – gdy exploit jest aktywny, a patch jeszcze nie istnieje. Jeśli dzisiaj spędziłeś godziny na szukaniu odpowiedzi na pytanie „co teraz?", to sygnał, że czas stworzyć taki plan, zanim pojawi się kolejna luka – a pojawi się na pewno.
Długoterminowo warto rozważyć migrację do Exchange Online (Microsoft 365), gdzie Microsoft zarządza bezpieczeństwem infrastruktury centralnie, lub wdrożenie WAF (Web Application Firewall) przed interfejsem OWA jako dodatkowej warstwy ochrony. Obie opcje redukują ryzyko podobnych sytuacji w przyszłości.
Bezpieczeństwo firmowej poczty to nie projekt jednorazowy. To ciągły proces, który wymaga planu, narzędzi i – przede wszystkim – czasu poświęconego zanim coś pójdzie nie tak.