في مايو 2026 تعرض Microsoft Exchange لحادثتين أمنيتين منفصلتين خلال أيام: سلسلة استغلال تمنح تنفيذ كود بصلاحيات SYSTEM في مسابقة Pwn2Own Berlin وثغرة يوم‑صفر CVE‑2026‑42897 المستغلة فعلياً. باحث الأمن Orange Tsai من DEVCORE ربط ثلاث ثغرات غير معروفة للحصول على تحكم كامل بخادم Exchange في مسابقة Pwn2Own، وفاز بجائزة...

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
شهد Microsoft Exchange أسبوعاً أمنياً صعباً في مايو 2026. ففي غضون نحو 48 ساعة فقط، كُشف عن حادثتين منفصلتين تماماً: الأولى عرضٌ ناجح لسلسلة استغلال قوية خلال مسابقة Pwn2Own Berlin، والثانية ثغرة يوم‑صفر حقيقية تُستغل بالفعل في الهجمات وتحمل الرقم CVE‑2026‑42897.
وعلى الرغم من أن الحادثتين غير مرتبطتين تقنياً، فإنهما تكشفان مشكلة مشتركة: خوادم Exchange المحلية (On‑Premises) ما تزال هدفاً جذاباً للمهاجمين، خصوصاً عندما تكون متصلة مباشرة بالإنترنت عبر خدمات مثل Outlook Web Access.
خلال مسابقة Pwn2Own Berlin 2026، وهي مسابقة عالمية لاختبار الاختراق تعرض فيها الشركات منتجاتها لمحاولات الاختراق المنظمة، تمكن الباحث الأمني Orange Tsai من فريق DEVCORE من اختراق Microsoft Exchange باستخدام سلسلة من الثغرات غير المعروفة سابقاً.
قام الباحث بربط ثلاث ثغرات مختلفة للحصول على تنفيذ أوامر عن بُعد بصلاحيات SYSTEM على خادم Exchange، وهي أعلى صلاحية ممكنة تقريباً داخل النظام، ما يمنح المهاجم سيطرة كاملة على الخادم. وقد حصل على جائزة قدرها 200 ألف دولار مقابل هذا الإنجاز.
أبرز النقاط التقنية حول هذا الهجوم:
وفق قواعد المسابقة، يتم اختبار الاختراقات على أحدث إصدار متاح من البرنامج، ما يعني أن الهجوم نجح حتى على نظام محدث بالكامل.
مع ذلك، لم تظهر أي أدلة على أن هذه السلسلة من الثغرات كانت تُستغل فعلياً في الهجمات خارج المختبر في وقت العرض.
بالتزامن تقريباً مع نتائج المسابقة، حذرت مايكروسوفت من ثغرة أخرى مختلفة تماماً يتم استغلالها بالفعل في هجمات حقيقية.
الثغرة تحمل الرقم CVE‑2026‑42897، وهي ضعف في معالجة المدخلات أثناء إنشاء صفحات الويب، ما يؤدي إلى Cross‑Site Scripting (XSS) داخل Microsoft Exchange Server.
يمكن للمهاجم استغلالها عبر إرسال محتوى مُصمم بعناية بحيث يتم تنفيذ JavaScript خبيث داخل متصفح الضحية عندما يعرض الرسالة أو المحتوى عبر Outlook Web Access (OWA).
تؤثر الثغرة على إصدارات Exchange التي تعمل داخل بنية المؤسسة (On‑Premises)، وتشمل:
أما Exchange Online (النسخة السحابية ضمن Microsoft 365) فلم تتأثر بهذه الثغرة وفق مايكروسوفت.
وقد حصلت الثغرة على درجة خطورة CVSS تبلغ نحو 8.1، ما يضعها ضمن الفئة العالية الخطورة، كما أُدرجت سريعاً في كتالوج الثغرات المستغلة فعلياً (KEV) التابع لوكالة الأمن السيبراني الأمريكية CISA.
بما أن الثغرة كانت تُستغل بالفعل قبل توفر تحديث رسمي، أصدرت مايكروسوفت إجراءات تخفيف مؤقتة لحماية الأنظمة.
تعتمد هذه الإجراءات على خدمة داخل Exchange تسمى Exchange Emergency Mitigation Service (EEMS)، وهي آلية تسمح لمايكروسوفت بإضافة قواعد حماية تلقائية إلى الخوادم.
في حالة CVE‑2026‑42897، أضافت الخدمة قاعدة URL Rewrite تقوم بحظر الطلبات الخبيثة التي تستهدف المكون الضعيف.
ونصحت مايكروسوفت مسؤولي الأنظمة بما يلي:
قامت وكالة CISA بإضافة الثغرة إلى Known Exploited Vulnerabilities Catalog، وهي قائمة رسمية بالثغرات التي ثبت استغلالها فعلياً في الهجمات.
بالنسبة للوكالات الفيدرالية الأمريكية، يعني هذا الإدراج وجوب معالجة الثغرة وفق متطلبات Binding Operational Directive 22‑01.
لكن عملياً، يشير إدراج أي ثغرة في KEV إلى أنها خطر فوري يجب التعامل معه بسرعة.
ومن الإجراءات المعتادة في هذه الحالات:
تُظهر الحادثتان معاً سبب استمرار استهداف خوادم Exchange داخل المؤسسات.
أهم العوامل التي تزيد المخاطر تشمل:
التعرض المباشر للإنترنت
غالباً ما تُنشر خدمات مثل Outlook Web Access على الإنترنت لتسهيل الوصول للبريد الإلكتروني، ما يزيد سطح الهجوم.
القيمة العالية للاختراق
اختراق خادم البريد يمنح المهاجم الوصول إلى الرسائل، والرموز المميزة للمصادقة، وأحياناً إلى كامل نطاق Windows داخل المؤسسة.
تعدد طرق الهجوم
في أسبوع واحد فقط ظهرت صورتان مختلفتان للتهديد:
فجوة زمنية بين الاكتشاف والإصلاح
يمكن للمهاجمين استغلال الثغرات قبل صدور التحديثات، ما يجبر فرق الأمن على الاعتماد مؤقتاً على إجراءات التخفيف والمراقبة.
ما حدث في أسبوع واحد فقط مع Pwn2Own Berlin 2026 وCVE‑2026‑42897 يؤكد نمطاً متكرراً: خوادم Exchange المحلية تظل نقطة تعرض أمنية حساسة لدى الكثير من المؤسسات.
في حين أظهرت مسابقة Pwn2Own ما يمكن أن يفعله باحثون مهرة في بيئة اختبارية، أظهرت ثغرة اليوم‑الصفر مدى سرعة استغلال المهاجمين لأي ضعف حقيقي.
بالنسبة للمؤسسات التي ما زالت تعتمد على Exchange محلياً، الرسالة واضحة: تقليل تعريض الخوادم للإنترنت قدر الإمكان، تفعيل خدمات التخفيف التلقائي، وتثبيت التحديثات الأمنية فور توفرها.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في مايو 2026 تعرض Microsoft Exchange لحادثتين أمنيتين منفصلتين خلال أيام: سلسلة استغلال تمنح تنفيذ كود بصلاحيات SYSTEM في مسابقة Pwn2Own Berlin وثغرة يوم‑صفر CVE‑2026‑42897 المستغلة فعلياً.
في مايو 2026 تعرض Microsoft Exchange لحادثتين أمنيتين منفصلتين خلال أيام: سلسلة استغلال تمنح تنفيذ كود بصلاحيات SYSTEM في مسابقة Pwn2Own Berlin وثغرة يوم‑صفر CVE‑2026‑42897 المستغلة فعلياً. باحث الأمن Orange Tsai من DEVCORE ربط ثلاث ثغرات غير معروفة للحصول على تحكم كامل بخادم Exchange في مسابقة Pwn2Own، وفاز بجائزة قدرها 200 ألف دولار، بينما لم تُنشر التفاصيل التقنية بعد لإتاحة الوقت لإصلاحها.
الثغرة CVE‑2026‑42897 هي XSS عالية الخطورة تستهدف واجهة Outlook Web Access في إصدارات Exchange المحلية، وقد أُدرجت في قائمة الثغرات المستغلة فعلياً لدى CISA مع توصيات بتطبيق التخفيفات فوراً.