通常Pwn2Ownでは、ベンダーが修正パッチを作成する時間を確保するため、技術詳細はすぐには公開されません。
重要なのは、この攻撃チェーンが実際の攻撃で使用された証拠は当時確認されていない点です。あくまで研究目的のデモでした。
一方、ほぼ同時期にMicrosoftは すでに攻撃に利用されているExchangeのゼロデイ脆弱性 を公表しました。
この脆弱性が CVE‑2026‑42897 です。
これは Webページ生成時の入力処理不備(クロスサイトスクリプティング:XSS) による問題で、ExchangeのWebインターフェースを通じてスクリプトが実行される可能性があります。
特に Outlook Web Access(OWA) が攻撃経路として利用される可能性が指摘されています。
攻撃の例としては、次のようなシナリオが考えられます。
これにより、セッション乗っ取りや偽装などの攻撃が可能になります。
影響を受けるのは オンプレミス版Exchange Server です。
対象バージョン:
一方で Exchange Online(Microsoft 365のクラウド版)は影響を受けないとされています。
この脆弱性の CVSSスコアは約8.1(High) と評価されています。また、実際の攻撃が確認されたため CISAのKnown Exploited Vulnerabilities(KEV)カタログにも追加されました。
問題が公開された時点では恒久的なパッチがまだ提供されていなかったため、Microsoftは 暫定的な防御策(mitigation) を案内しました。
中心となるのが Exchange Emergency Mitigation Service(EEMS) です。
このサービスはExchangeサーバーに自動的に防御ルールを適用します。
CVE‑2026‑42897の場合は、以下の対策が実施されました。
管理者には次の対応が推奨されています。
この脆弱性は 米国CISA(Cybersecurity and Infrastructure Security Agency) の
Known Exploited Vulnerabilitiesカタログに登録されました。
このリストに入るということは、単なる理論的リスクではなく 実際に攻撃で使われている脆弱性であることを意味します。
米国連邦機関は BOD 22‑01(Binding Operational Directive) に従い、期限内に対策を実施する必要があります。
一般企業にとっても、KEV登録は 緊急対応レベルの脆弱性として扱うべきシグナルです。
今回の2つの出来事は、オンプレミスExchangeのリスク構造をよく示しています。
Exchangeは OWAなどのサービスをインターネットに公開するケースが多いため、攻撃対象になりやすいシステムです。
Exchangeを突破すると、攻撃者は次のような情報にアクセスできる可能性があります。
つまり、企業ネットワーク全体への足がかりになる可能性があります。
今回の1週間で、両極端の攻撃が確認されました。
ゼロデイの場合、修正パッチ公開前に攻撃が始まることがあります。今回のCVE‑2026‑42897がまさにその例です。
Pwn2Own Berlin 2026での攻撃デモと、CVE‑2026‑42897の実際の悪用は、同じメッセージを示しています。
オンプレミス版Microsoft Exchangeは依然として重要なセキュリティリスクポイントであるということです。
Exchangeを運用している組織は、次の対策が重要になります。
メール基盤は企業インフラの中心にあるため、Exchangeの脆弱性は単なるアプリケーション問題ではなく、組織全体のセキュリティに直結する問題になります。