MSXFAQ MeetNow aktiv: Komm doch einfach dazu.

OWA Light

Der primäre Zugriff auf ein Exchange Postfach erfolgt meist über Outlook (Classic oder Modern), über Mobilegerte per ActiveSync oder Outlook/IOS bzw. Outlook/Android. Wer nicht auf IMAP4 zurückfällt, kann per Browser und Outlook Webzugriff  sehr effektiv mit Exchange arbeiten. Dazu ist aber ein "Moderne Browser" erforderlich. "inkompatible Browser" werden bei Exchange Online direkt ausgesperrt während es mit Exchange OnPremises auch 2026 immer noch einen "OWA Light-Mode" gibt.

Genutzt wurde es eigentlich nur für Browser, die aus Sicht von Exchange OnPremises zu Alt für die modernen Varianten mit CSS, HTML5, JavaScript etc. waren. Damit haben meist nur Anwender diese Version gesehen, die solche alten Browser verwendet oder den UserAgent verändert haben. Damit ist nun bald Schluss. Microsoft hat schon im früh das Ende des alten "OWA Light" angekündigt aber immer wieder verzögert.

Achtung:
OWA Light für nicht weiter unterstützte Browser wurde am 19. Aug 2024 abgekündigt.

Upcoming retirement of OWA Light in Exchange Server (Exchange SE)
https://techcommunity.microsoft.com/blog/Exchange/upcoming-retirement-of-owa-light-in-exchange-server/4534943
Learn more about the light version of Outlook (Exchange Online)
https://support.microsoft.com/en-us/office/learn-more-about-the-light-version-of-outlook-2aec8c2d-da48-4707-ba37-c800e1c284cd

CVE-2026-62914 Microsoft Exchange Server Spoofing Vulnerability

Am 11. Aug 2026 wurde ein weiteres Security Update für Exchange SE, 2016 CU23, 2019 (CU13/14) released. Nur das Update über Exchange SE ist frei verfügbar. Updates für 2016/2019 Server erhalten nur ESU2-Kunden. Die Beschreibung im Exchange Team Blog wird auf eine Lücke in OWALight hingewiesen, die wohl nicht gefixt wird. Stattdessen deaktiviert dieses Update OWALight. Wenn Sie das Update nicht installieren können, sollten Sie OWA-Light per Exchange Powershell abschalten.

Set-OwaMailboxPolicy -OwaLightEnabled $false
Set-OwaVirtualDirectory -LogonPageLightSelectionEnabled $false

Damit ist zumindest die eine Lücke geschlossen aber sechs weitere Lücken bleiben offen, wenn Sie nicht das aktuellste Security Update installieren. 

So sah OWA Light aus

Exchange prüft den User-Agent des Browsers um zu entscheiden, ob der Anwender den "vollwertigen, modernen" OWA-Zugang erhält, oder eine stark reduzierte Version, die viele mit "FORM POST" arbeitet und weniger mit JavaScript auf dem Client. Sie können das Verhalten auch mit den aktuellsten Browsern testen, wenn Sie den UserAgent verändert. Wenn Sie im Browser die "F12"-Taste drücken, sollten sich die DeveloperTools öffnen und hier können Sie den User Agent anpassen:

Danach sieht ihr OWA vielleicht wie folgt aus.

Es hat den Flair der 2000er Jahre, als Webseiten noch nicht so "agil" wie heute waren und die Applikation auf dem Client in JavaScript und HTML5 entwickelt wurde und sich die Daten per REST-Api aus dem Backend bezogen wurden.

Wer nutzt OWA Light?

Wenn Microsoft nun diesen Weg verbaut, dann sind Sie als Admin vielleicht gut beraten die aktuelle Nutzung zu ermitteln. In Exchange Online ist dies meines Wissens nicht einfach möglich aber auf dem lokalen Exchange Server können Sie die IISLogs kontrollieren und wenn ihre Nutzer beim Zugriff auf Exchange Online durch einen HTTP-Proxy müssen, welcher die SSL-Verbindung aufbricht, dann können Sie auch die URLs inspizieren. Über die Debugging-Tools können Sie im Browser sehr schnell die Pfade erkennen, die OWALight nutzt.

Exchange nutzt mit OWA Light einen ganz anderen Pfad auf ihrem Server. Sie sehen hier etwas wie "/owa/versionsnummer/themes/basic/*. Suchen sie in ihren IISLOGs des Exchange Servers oder Reverse Proxy-Servers und für Exchange Online im HTTPPROXYLog nach solchen URLs. Damit sollten Sie zuverlässig erkennen, wer noch OWALight nutzt.

Weitere Links