Eğer Exchange Server 2019 (veya 2016) ortamınızı yönetiyorsanız ve son günlerde kullanıcılarınızdan "OWA (Outlook on the Web) üzerinden gelen e-postalardaki resimleri göremiyorum" şeklinde şikayetler almaya başladıysanız, yalnız değilsiniz. İşin ilginç yanı, aynı e-postalar Outlook klasik masaüstü uygulamasında sorunsuz açılırken, OWA üzerinde satıriçi (inline) kopyala-yapıştır yapılmış görsellerin yerinde sadece boş bir alan veya kırık ikon beliriyor.
Bu yazıda, sunucu tarafında hiçbir değişiklik yapmadığınızı düşündüğünüz halde aniden ortaya çıkan bu sorunun gerçek kaynağını (Microsoft'un sessiz sedasız uyguladığı bir güvenlik yamasını) ve kalıcı güncellemeler gelene kadar uygulayabileceğiniz çözüm adımlarını, sahada karşılaştığımız hatalarla birlikte ele alacağız.
Sorunun Gerçek Kaynağı: EEMS M2.1 ve CVE-2026-42897 Zafiyeti
İlk akla gelen Antivirüs/Antispam Gateway filtreleri veya "Download Domains" yapılandırması olsa da, Mayıs 2026 itibarıyla yaşanan bu genel problemin asıl kaynağı Microsoft Exchange Emergency Mitigation Service (EEMS) tarafından otomatik olarak uygulanan bir güvenlik yamasıdır.
Microsoft, Mayıs ortasında OWA'yı etkileyen ve CVSS skoru 8.1 olan bir XSS (Cross-Site Scripting) zafiyeti (CVE-2026-42897) duyurdu. Bu zafiyetin aktif olarak sömürülmesini engellemek için EEMS üzerinden M2.1 kodlu bir acil durum hafifletme (mitigation) kuralı yayınladı. Bu kural, OWA'nın web.config dosyasına bir URL Rewrite kuralı ekleyerek yanıtlara şu Content-Security-Policy (CSP) başlığını zorunlu kıldı:
script-src-attr 'none'
Bu kural zararlı scriptlerin çalışmasını başarıyla engellerken, maalesef meşru e-postalardaki TNEF formatlı satıriçi (inline) görsellerin OWA tarayıcı motorunda (HTML okuma bölmesinde) işlenmesini de bozdu.
Adım Adım Çözüm ve Geçici Geçici Çözüm (Workaround) İşlemleri
Önemli Uyarı: Aşağıdaki işlemleri yapmak, kullanıcı deneyimini onarır ancak OWA'nızı XSS zafiyetine (CVE-2026-42897) tekrar açık hale getirir. Microsoft kalıcı bir "Security Update" yayınlayana kadar bu adımı uyguluyorsanız, WAF (Web Application Firewall) tarafında gerekli önlemlerin alındığından emin olun.
1. Yamanın Sunucudaki Durumunu Kontrol Etme
Öncelikle sorunun kaynağını teyit edelim. Exchange Management Shell (EMS) üzerinden yamanın durumunu sorgulayın:
ps Get-Mitigation -Identity M2.1 | FL
Karşılaşabileceğiniz Olası Bir Hata: Eğer Get-Mitigation : The term 'Get-Mitigation' is not recognized... şeklinde bir hata alıyorsanız, Exchange CU sürümünüz bu komutu desteklemiyordur. Endişelenmeyin, alternatif olarak dizindeki yerleşik scripti çalıştırabilirsiniz:
ps cd "C:\Program Files\Microsoft\Exchange Server\V15\Scripts" .\Get-Mitigations.ps1
Çıktıda ID: M2.1.0 ve Status: Applied ibaresini görüyorsanız, resimlerinizi engelleyen kural devrededir.
2. EEMS Otomatik Düzeltmesini Devre Dışı Bırakma
En kritik adım burasıdır. Eğer sadece kuralı silip geçerseniz, EEMS servisi birkaç saat içinde "kural eksik" diyerek yamayı yeniden indirecek ve resimleriniz tekrar bozulacaktır. Bu nedenle öncelikle servisin müdahalesini durdurmalıyız:
ps Set-ExchangeServer -Identity SunucuAdiniz -MitigationsEnabled $false
(DAG mimariniz varsa bu işlemi ve sonraki adımları tüm Exchange sunucularınızda tek tek yapmalısınız.)
3. Web.config Dosyasından Kuralı Temizleme
Şimdi sıra OWA frontend yapılandırmasındaki sorunlu kuralı kaldırmaya geldi:
- Sunucuda
C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\dizinine gidin. web.configdosyasının bir kopyasını alarak yedekleyin.- Dosyayı Notepad vb. bir metin editörüyle yönetici olarak açın.
- Dosya içinde
<rewrite>etiketini aratın ve aşağıdaki bloğu bulup tamamen silin:
XML
<rule name="EEMS M2.1 OWA CSP - outbound" preCondition="EEMS M2.1 OWA SPA HTML shell - precondition" patternSyntax="ECMAScript" stopProcessing="false"> <match serverVariable="RESPONSE_Content_Security_Policy" pattern="(.*)" /> <action type="Rewrite" value="{R:1}; script-src-attr 'none'" /> </rule> <preConditions> <preCondition name="EEMS M2.1 OWA SPA HTML shell - precondition" logicalGrouping="MatchAll" patternSyntax="ECMAScript"> <add input="{RESPONSE_CONTENT_TYPE}" pattern="^text/html" /> <add input="{REQUEST_URI}" pattern="^/owa/?(`$|\?|default\.aspx|projection\.aspx|readingPane\.aspx|popout\.aspx)" /> </preCondition> </preConditions>
Dosyayı kaydediniz.
4. IIS Servislerini Yeniden Başlatma ve Timeout Sorunu
Değişikliklerin devreye girmesi için Komut İstemini (CMD) yönetici olarak çalıştırıp IIS havuzlarını yeniden başlatmamız gerekiyor. Genelde iisreset /noforce komutu tercih edilir.
Sahadan Bir Not: iisreset /noforce çalıştırdığınızda şu hatayı alabilirsiniz:
The service did not respond to the start or control request in a timely fashion. (2147943453, 8007041d)
Exchange uygulama havuzları oldukça ağır olduğu için bu timeout hatası çok normaldir. Bu durumda parametresiz olarak IIS'i zorla yeniden başlatın:
DOS iisreset
Eğer servisler takılı kalırsa, manuel olarak başlatmak için:
DOS net start was net start w3svc
Sonuç
Bu işlemlerin ardından, OWA ekranınızı yenilediğinizde (CTRL + F5) tüm satıriçi kopyala-yapıştır e-posta görsellerinizin eskisi gibi sorunsuz şekilde yüklendiğini göreceksiniz.
Microsoft bu problemi kökten çözecek kalıcı bir güvenlik güncellemesi yayınladığında; yamayı sistemlerinize kurup, devre dışı bıraktığımız EEMS servisini (-MitigationsEnabled $true) komutuyla tekrar aktif hale getirmeyi unutmayın. Sisteminizi her zaman güncel tutmak dileğiyle, sorunsuz çalışmalar dilerim.