CVE-2026-42897

Élevée8.1Publiée le 14 mai 2026

Neutralisation incorrecte des entrées lors de la génération de pages web ('cross-site scripting') dans Microsoft Exchange Server permet à un attaquant non autorisé d'effectuer une usurpation sur un réseau.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 15 mai 2026
  • Les agences fédérales américaines doivent la corriger avant le 29 mai 2026 (BOD 22-01)
  • Attaquée 1 jour avant la divulgation publique de la faille

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 11 sept. 2026 7 août 2026 28 juil. 2026 7 juil. 2026 27 mai 2026 15 mai 2026

Score CVSS8.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Type de faiblesse (CWE)CWE-79
Éditeursmicrosoft

Produits concernés

ÉditeursProduitVersions
microsoftexchange server2016
microsoftexchange server subscription edition< 15.02.2562.043

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE