CVE-2026-42897
Neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar spoofing a través de una red.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 15 may 2026
- Las agencias federales de EE. UU. deben corregirla antes del 29 may 2026 (BOD 22-01)
- Atacada 1 día antes de que la vulnerabilidad se hiciera pública
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fuente: CISA KEV · 11 sept 2026 7 ago 2026 28 jul 2026 7 jul 2026 27 may 2026 15 may 2026
Puntuación CVSS8.1 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NTipo de debilidad (CWE)CWE-79
Fabricantesmicrosoft
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| microsoft | exchange server | 2016 |
| microsoft | exchange server subscription edition | < 15.02.2562.043 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
