CVE-2026-42897

Alta8.1Publicada el 14 de mayo de 2026

Neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar spoofing a través de una red.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 15 may 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 29 may 2026 (BOD 22-01)
  • Atacada 1 día antes de que la vulnerabilidad se hiciera pública

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 11 sept 2026 7 ago 2026 28 jul 2026 7 jul 2026 27 may 2026 15 may 2026

Puntuación CVSS8.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Tipo de debilidad (CWE)CWE-79
Fabricantesmicrosoft

Productos afectados

FabricantesProductoVersiones
microsoftexchange server2016
microsoftexchange server subscription edition< 15.02.2562.043

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE