Un grupo ruso está explotando CVE-2026-42897 en Outlook Web Access para instalar un backdoor llamado OWAReaper que no se va cuando uno rota las credenciales ni cuando reinstala la máquina del usuario.
La falla es un cross-site scripting con CVSS 8.1 según Microsoft (el NVD la puntuó más abajo, en 6.1). Microsoft la marcó como explotada desde mayo de 2026.
Proofpoint publicó los detalles de la campaña el 29 de julio de 2026 y la atribuye a TA488, un actor vinculado a Rusia que también se rastrea como Laundry Bear, Void Blizzard, CL-STA-1114 y UNK_PitStop.
Se dispara con abrir el mail, sin hacer clic en nada
Lo incómodo del vector es que no pide colaboración de la víctima. El buzón queda comprometido en el momento en que la persona abre el mensaje preparado dentro de OWA.
No hay clic, no hay descarga, no hay adjunto que ejecutar. La cadena de concientización habitual («no abras adjuntos raros») no aplica acá.
Tres mecanismos de persistencia, y uno vive en el servidor
OWAReaper no se conforma con un solo punto de apoyo. Los investigadores documentaron tres:
- Escribe una copia cifrada de sí mismo en el
localStoragedel navegador, que se ejecuta cada vez que el usuario abre una pestaña de OWA. - Busca complementos de Outlook con permisos
ReadWriteMailbox, les roba los tokens OAuth y se autoasigna permisos de propietario sobre el buzón. - Inyecta un iframe oculto en mensajes guardados en la caché offline de OWA (IndexedDB), que reinfecta la cuenta cada vez que ese mensaje se vuelve a abrir.
El segundo es el que rompe el manual de respuesta a incidentes. El permiso otorgado a través del complemento comprometido queda registrado en el servidor Exchange, no en el equipo de la víctima.
Como lo resumieron los investigadores, la rotación de credenciales y hasta el reimage completo del dispositivo «no expulsan al actor», porque el acceso persistente vive del lado del servidor y requiere una remoción deliberada.
Peor todavía: una vez asignado ese permiso, cualquier cuenta autenticada de la organización puede leer el buzón afectado.
Los parches ya están, la limpieza no es automática
Microsoft entregó una mitigación de emergencia fuera de ciclo a fines de mayo y el parche definitivo el 9 de junio de 2026.
La campaña que documentó Proofpoint arrancó el 22 de julio, es decir, más de un mes después de que existiera el parche. La infraestructura del atacante se había creado en marzo, dos meses antes de la divulgación.
Entre febrero y el 22 de julio no se detectó actividad de TA488. El silencio no era retiro, era preparación.
Los blancos observados son entidades de gobierno de Estados Unidos y Europa, más los sectores de telecomunicaciones, financiero, hotelería y aeroespacial.
Qué revisar si tenés Exchange on-premises
Parchear es el piso, no el techo. Si hay sospecha de compromiso previo al parche, la remoción tiene que hacerse del lado del servidor.
- Auditar los complementos de Outlook instalados en el tenant y sus permisos, con foco en los que tengan
ReadWriteMailbox. - Revisar los permisos delegados sobre buzones que no correspondan a una asignación conocida.
- Invalidar los tokens OAuth emitidos a esos complementos, en lugar de limitarse a resetear contraseñas.
- Asumir que la limpieza del endpoint no cierra el incidente por sí sola.
¿Cuánto de tu plan de respuesta asume que el implante vive en el endpoint?
Buena parte de los runbooks que circulan siguen terminando en «rotar credenciales y reimagen». Este caso muestra que esa secuencia puede dejar al atacante adentro con acceso legítimo.
¿Ya revisaron los permisos de los add-ins de su tenant? Te leemos en los comentarios.
Fuentes
- The Hacker News — Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation
- Help Net Security — Laundry Bear’s new Microsoft Exchange attack triggers on email open (CVE-2026-42897)
- TechTimes — Russian Hackers Breached Exchange Servers With OWAReaper: Implant Survives Re-Imaging


