Status: KEV
| Advisory ID: CVE-2026-42897
Key Details
| CVE | CVE-2026-42897 |
| Vulnerability Name | Microsoft Exchange Server Cross-Site Scripting Vulnerability |
| Affected products | Microsoft Microsoft |
| Exploitation status | Listed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation. |
| Classified as | CWE-79 (Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')) |
| KEV listing | Added to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-05-15. |
| Exploitation prediction (EPSS) | 0.52% probability of exploitation in the next 30 days (42% percentile) -- FIRST.org's EPSS model. |
| Federal remediation deadline | 2026-05-29 (CISA KEV, Binding Operational Directive). |
Affected Products, Subsystems & Sectors
| Subsystems | General OT |
| Sectors | Multiple |
What to Know
Microsoft Exchange Server contains a cross-site scripting vulnerability during web page generation in Outlook Web Access and when certain interaction conditions are met, arbitrary JavaScript can be executed in the browser context.
What to Do
Monitor Microsoft's web page for any future patch releases.
References
KEV Required Action