Deux incidents de sécurité majeurs frappent Microsoft Exchange en quelques jours
En mai 2026, Microsoft Exchange a été touché par deux événements distincts : une chaîne d’exploits RCE démontrée au concours Pwn2Own Berlin et un zero‑day activement exploité nommé CVE‑2026‑42897. Le chercheur Orange Tsai (DEVCORE) a enchaîné trois vulnérabilités inédites pour obtenir une exécution de code à distanc...
Publié parModifié avec GPT-5.5Images générées avec GPT Image 2
En mai 2026, Microsoft Exchange a été touché par deux événements distincts : une chaîne d’exploits RCE démontrée au concours Pwn2Own Berlin et un zero‑day activement exploité nommé CVE‑2026‑42897.
Le chercheur Orange Tsai (DEVCORE) a enchaîné trois vulnérabilités inédites pour obtenir une exécution de code à distance avec privilèges SYSTEM sur Exchange, remportant 200 000 dollars.
La vulnérabilité CVE‑2026‑42897 est une faille XSS visant Outlook Web Access sur Exchange 2016, 2019 et Subscription Edition, déjà exploitée dans des attaques et ajoutée au catalogue KEV de la CISA.
How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,Microsoft Exchange faced both a research exploit chain and an actively exploited zero‑day within the same week in May 2026.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
openai.com
Microsoft Exchange a traversé une semaine particulièrement difficile en mai 2026. En l’espace d’environ 48 heures, deux événements de sécurité distincts ont attiré l’attention des équipes de cybersécurité : une chaîne d’exploits présentée lors du concours Pwn2Own Berlin 2026, et une vulnérabilité zero‑day différente — CVE‑2026‑42897 — déjà utilisée dans des attaques réelles.
Ces deux incidents ne sont pas liés entre eux. Mais ils mettent en évidence un point commun : les serveurs Microsoft Exchange déployés sur site (on‑premises) restent des cibles de grande valeur pour les attaquants, en particulier lorsqu’ils exposent des interfaces web comme Outlook Web Access (OWA).
Démonstration d’un exploit Exchange au Pwn2Own Berlin 2026
Le concours international de hacking Pwn2Own, organisé lors de la conférence OffensiveCon à Berlin, récompense les chercheurs qui démontrent des exploits contre des logiciels populaires exécutés dans leur configuration la plus récente et entièrement mise à jour.
Lors de l’édition 2026, le chercheur Orange Tsai de l’équipe DEVCORE a réussi une démonstration spectaculaire : il a enchaîné trois vulnérabilités inédites pour obtenir une exécution de code à distance avec les privilèges SYSTEM sur un serveur Microsoft Exchange.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Deux incidents de sécurité majeurs frappent Microsoft Exchange en quelques jours » ?
En mai 2026, Microsoft Exchange a été touché par deux événements distincts : une chaîne d’exploits RCE démontrée au concours Pwn2Own Berlin et un zero‑day activement exploité nommé CVE‑2026‑42897.
Quels sont les points clés à valider en premier ?
En mai 2026, Microsoft Exchange a été touché par deux événements distincts : une chaîne d’exploits RCE démontrée au concours Pwn2Own Berlin et un zero‑day activement exploité nommé CVE‑2026‑42897. Le chercheur Orange Tsai (DEVCORE) a enchaîné trois vulnérabilités inédites pour obtenir une exécution de code à distance avec privilèges SYSTEM sur Exchange, remportant 200 000 dollars.
Que dois-je faire ensuite en pratique ?
La vulnérabilité CVE‑2026‑42897 est une faille XSS visant Outlook Web Access sur Exchange 2016, 2019 et Subscription Edition, déjà exploitée dans des attaques et ajoutée au catalogue KEV de la CISA.
Elle reposait sur une chaîne de plusieurs failles, et non sur une seule vulnérabilité.
L’exploit permettait une exécution au niveau SYSTEM, soit le niveau de privilèges le plus élevé sous Windows.
La démonstration a rapporté 200 000 dollars de récompense au chercheur.
Comme c’est la règle dans ce type de compétition, les détails techniques n’ont pas été rendus publics immédiatement afin de laisser à Microsoft le temps de développer et publier des correctifs.
Il est également important de noter qu’au moment de la démonstration, aucune exploitation active de cette chaîne d’attaques dans le monde réel n’avait été signalée.
Le zero‑day exploité : CVE‑2026‑42897
Parallèlement, Microsoft a confirmé l’existence d’une vulnérabilité distincte déjà exploitée dans des attaques réelles.
La faille CVE‑2026‑42897 est une vulnérabilité de type cross‑site scripting (XSS) due à une mauvaise neutralisation des entrées lors de la génération de pages web dans Microsoft Exchange Server.
Elle peut permettre à un attaquant d’exécuter du JavaScript malveillant dans le navigateur de la victime, notamment via des interfaces web comme Outlook Web Access.
Un scénario d’attaque typique consiste à envoyer un contenu spécialement conçu — par exemple un email — qui, une fois ouvert dans OWA, déclenche l’exécution du script dans la session du navigateur de l’utilisateur.
La vulnérabilité possède un score CVSS d’environ 8,1 (gravité élevée).
Versions concernées
La faille affecte uniquement les déploiements Exchange sur site, notamment :
Exchange Server 2016
Exchange Server 2019
Exchange Server Subscription Edition (SE)
Selon Microsoft, Exchange Online (Microsoft 365) n’est pas concerné.
La vulnérabilité a également été ajoutée au catalogue Known Exploited Vulnerabilities (KEV) de la CISA, confirmant son exploitation dans des attaques réelles.
Les mesures d’atténuation recommandées par Microsoft
Comme la vulnérabilité était exploitée avant la publication d’un correctif définitif, Microsoft a publié des mesures d’atténuation temporaires.
La principale repose sur le Exchange Emergency Mitigation Service (EEMS), un service intégré capable d’appliquer automatiquement des règles de protection aux serveurs Exchange.
Pour CVE‑2026‑42897, Microsoft a déployé une mitigation basée sur des règles URL Rewrite, destinées à bloquer les requêtes malveillantes ciblant le composant vulnérable.
Les administrateurs sont invités à :
vérifier que Exchange Emergency Mitigation Service est activé ;
appliquer le correctif de sécurité dès sa publication ;
analyser les journaux Exchange et IIS pour détecter toute activité suspecte.
L’intervention de la CISA
La Cybersecurity and Infrastructure Security Agency (CISA) américaine a rapidement ajouté la vulnérabilité au catalogue KEV, qui recense les failles confirmées comme exploitées par des attaquants.
Pour les agences fédérales civiles américaines, cela déclenche l’obligation de corriger la vulnérabilité conformément à la directive Binding Operational Directive 22‑01.
Dans la pratique, cette classification signifie que les organisations doivent considérer la faille comme un risque opérationnel immédiat, et non comme une vulnérabilité théorique.
Les mesures généralement attendues incluent :
appliquer immédiatement les correctifs ou mesures d’atténuation du fournisseur ;
vérifier l’exposition des services accessibles depuis Internet ;
isoler ou retirer les systèmes vulnérables si aucune mitigation n’est disponible.
Pourquoi ces incidents préoccupent les organisations
Pris ensemble, ces deux événements illustrent pourquoi Exchange sur site reste une cible privilégiée pour les attaquants.
Plusieurs facteurs expliquent ce risque persistant.
Exposition directe à Internet
De nombreux environnements exposent Outlook Web Access et d’autres services Exchange directement sur Internet, ce qui élargit fortement la surface d’attaque.
Accès à des données critiques
Compromettre Exchange peut permettre d’accéder aux emails, aux jetons d’authentification et parfois à l’ensemble du domaine Windows de l’entreprise.
Multiplicité des vecteurs d’attaque
La même semaine a illustré deux scénarios très différents :
des chaînes d’exploits sophistiquées découvertes par des chercheurs
des failles web plus simples déjà exploitées dans la nature
Fenêtres de correction limitées
Le zero‑day montre aussi qu’une vulnérabilité peut être exploitée avant la disponibilité d’un correctif, obligeant les équipes à s’appuyer temporairement sur des mitigations et de la surveillance.
À retenir
Les événements liés à Pwn2Own Berlin 2026 et à CVE‑2026‑42897 rappellent une réalité persistante : les serveurs Microsoft Exchange déployés sur site restent un point d’exposition critique pour de nombreuses organisations.
La démonstration au Pwn2Own a montré ce que des chercheurs très qualifiés peuvent accomplir dans un environnement contrôlé. Le zero‑day exploité a, lui, illustré la rapidité avec laquelle des attaquants peuvent exploiter une vulnérabilité réelle.
Pour les entreprises qui utilisent encore Exchange sur site, les priorités restent claires : réduire l’exposition Internet, maintenir les mécanismes de mitigation actifs et appliquer les mises à jour de sécurité dès qu’elles sont disponibles.
securityaffairs.comCVE-2026-42897: Microsoft confirms active exploitation of ...