Exchange Server

Microsoft encerra atualizações de segurança para Exchange 2016 e 2019

A Microsoft anunciou que deixará de fornecer atualizações de segurança para o Exchange Server 2016 e 2019 a partir de outubro de 2026, após uma extensão de seis meses do programa de Atualizações de Segurança Estendidas (ESU). O suporte principal para o Exchange 2016 terminou em outubro de 2020, enquanto o Exchange 2019 teve seu suporte encerrado em janeiro de 2024. A equipe do Exchange Server confirmou que não haverá novas extensões para o programa ESU, enfatizando a necessidade de migração para versões mais recentes, como o Exchange Server Subscription Edition (SE). Os administradores de TI são aconselhados a realizar upgrades diretos para o Exchange SE ou, se ainda utilizarem o Exchange 2016 ou 2013, a instalar primeiro o Exchange 2019. A Microsoft também disponibiliza orientações detalhadas sobre migrações para o Microsoft 365 e Exchange Online. Além disso, a empresa estendeu silenciosamente o suporte gratuito para o Windows 10 até outubro de 2027, mas o Windows Server 2022 e o Windows 11 24H2 Home e Pro chegarão ao fim do suporte em 90 dias, passando para um suporte estendido. Essa mudança destaca a importância de manter sistemas atualizados para evitar vulnerabilidades de segurança.

Microsoft desativa OWA Light em atualização do Exchange Server

A Microsoft anunciou que irá desativar o OWA Light, a versão leve do Outlook Web Access, em uma atualização futura do Exchange Server. O OWA Light foi introduzido há cerca de 20 anos como uma alternativa ao OWA Premium, oferecendo uma interface simplificada para sistemas com navegadores mais antigos ou com conexões de internet de baixa largura de banda. No entanto, a empresa argumenta que, com a evolução dos navegadores modernos e a melhoria das condições de rede, o foco deve ser na experiência completa do Outlook na web. A desativação do OWA Light, prevista para agosto de 2026, visa reduzir a superfície de legado e simplificar o trabalho de engenharia contínuo. Os administradores podem desativar o OWA Light imediatamente usando comandos específicos. A mudança é parte de um movimento mais amplo da Microsoft para melhorar a segurança e a experiência do usuário em suas plataformas. A decisão reflete uma adaptação às novas realidades da web e às necessidades dos usuários atuais, que demandam funcionalidades mais robustas e seguras.

Microsoft corrige vulnerabilidade crítica no Exchange Server

A Microsoft lançou um patch para uma vulnerabilidade crítica no Exchange Server, identificada como CVE-2026-42897, que está sendo ativamente explorada por atacantes. Essa falha de spoofing, que afeta as versões Exchange Server 2016, 2019 e Subscription Edition, permite que invasores executem código JavaScript arbitrário em ataques de cross-site scripting (XSS) direcionados a usuários do Outlook Web Access. O problema pode ser explorado remotamente, sem a necessidade de privilégios, através do envio de um e-mail especialmente elaborado. Caso o usuário abra o e-mail e certas condições de interação sejam atendidas, o código malicioso pode ser executado no contexto do navegador. A Microsoft recomenda que os administradores apliquem as atualizações de segurança de junho de 2026 o mais rápido possível e mantenham as mitig ações em vigor para proteção adicional. A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) também incluiu essa vulnerabilidade em sua lista de falhas exploradas e ordenou que agências governamentais realizassem os patches em suas instalações até 29 de maio. Nos últimos cinco anos, 20 vulnerabilidades do Exchange Server foram adicionadas à lista da CISA, com 14 delas sendo exploradas por grupos de ransomware.

Vulnerabilidade crítica no Exchange Server permite execução de código

Na quinta-feira, a Microsoft divulgou mitigação para uma vulnerabilidade de alta severidade no Exchange Server, identificada como CVE-2026-42897. Essa falha de segurança, que afeta as versões mais recentes do Exchange Server 2016, 2019 e Subscription Edition, permite que atacantes executem código arbitrário por meio de um ataque de cross-site scripting (XSS) direcionado a usuários do Outlook na web. Embora ainda não existam patches disponíveis, a Microsoft recomenda a ativação do Exchange Emergency Mitigation Service (EEMS), que oferece mitigação automática para servidores on-premises. A vulnerabilidade pode ser explorada ao enviar um e-mail especialmente elaborado para um usuário, que, ao abrir o e-mail no Outlook Web Access, pode ter JavaScript malicioso executado em seu navegador. É importante ressaltar que a aplicação das medidas de mitigação pode causar problemas, como a não exibição correta de imagens e a funcionalidade de impressão do calendário. A Microsoft planeja lançar patches para as versões afetadas, mas estes estarão disponíveis apenas para clientes que participam do programa de suporte estendido. A situação é crítica, especialmente considerando que a CISA e a NSA já emitiram orientações para proteger servidores Exchange contra ataques.