2026年5月、Microsoft Exchangeでは数日以内に2つのセキュリティ問題が発覚:Pwn2Own BerlinでのSYSTEM権限RCEチェーンと、実際に悪用されたゼロデイCVE‑2026‑42897。 Pwn2OwnではDEVCOREのOrange Tsaiが3つの未公開脆弱性を連鎖させ、ExchangeサーバーでSYSTEM権限のリモートコード実行を実証し、賞金20万ドルを獲得した。

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
2026年5月、Microsoft Exchangeはわずか数日の間に2つの重大なセキュリティ出来事に直面しました。1つは研究者によるハッキング大会での高度な攻撃デモ、もう1つは実際の攻撃で利用されていたゼロデイ脆弱性です。
両者は直接関係のない問題でしたが、共通するポイントがあります。それは インターネットに公開されたオンプレミス版Exchangeサーバーが依然として非常に魅力的な攻撃対象であるということです。
2026年5月に開催されたセキュリティ研究コンテスト Pwn2Own Berlin 2026 では、複数の企業向け製品に対してゼロデイ攻撃が実演されました。
その中でも注目されたのが、DEVCOREの研究者 Orange Tsai によるMicrosoft Exchangeへの攻撃です。
研究者は 3つの未知の脆弱性を連鎖(チェーン)させることで、Exchange Server上でSYSTEM権限のリモートコード実行(RCE) を達成しました。このデモにより 20万ドルの報奨金が授与されています。
この攻撃の特徴は次の通りです。
通常Pwn2Ownでは、ベンダーが修正パッチを作成する時間を確保するため、技術詳細はすぐには公開されません。
重要なのは、この攻撃チェーンが実際の攻撃で使用された証拠は当時確認されていない点です。あくまで研究目的のデモでした。
一方、ほぼ同時期にMicrosoftは すでに攻撃に利用されているExchangeのゼロデイ脆弱性 を公表しました。
この脆弱性が CVE‑2026‑42897 です。
これは Webページ生成時の入力処理不備(クロスサイトスクリプティング:XSS) による問題で、ExchangeのWebインターフェースを通じてスクリプトが実行される可能性があります。
特に Outlook Web Access(OWA) が攻撃経路として利用される可能性が指摘されています。
攻撃の例としては、次のようなシナリオが考えられます。
これにより、セッション乗っ取りや偽装などの攻撃が可能になります。
影響を受けるのは オンプレミス版Exchange Server です。
対象バージョン:
一方で Exchange Online(Microsoft 365のクラウド版)は影響を受けないとされています。
この脆弱性の CVSSスコアは約8.1(High) と評価されています。また、実際の攻撃が確認されたため CISAのKnown Exploited Vulnerabilities(KEV)カタログにも追加されました。
問題が公開された時点では恒久的なパッチがまだ提供されていなかったため、Microsoftは 暫定的な防御策(mitigation) を案内しました。
中心となるのが Exchange Emergency Mitigation Service(EEMS) です。
このサービスはExchangeサーバーに自動的に防御ルールを適用します。
CVE‑2026‑42897の場合は、以下の対策が実施されました。
管理者には次の対応が推奨されています。
この脆弱性は 米国CISA(Cybersecurity and Infrastructure Security Agency) の
Known Exploited Vulnerabilitiesカタログに登録されました。
このリストに入るということは、単なる理論的リスクではなく 実際に攻撃で使われている脆弱性であることを意味します。
米国連邦機関は BOD 22‑01(Binding Operational Directive) に従い、期限内に対策を実施する必要があります。
一般企業にとっても、KEV登録は 緊急対応レベルの脆弱性として扱うべきシグナルです。
今回の2つの出来事は、オンプレミスExchangeのリスク構造をよく示しています。
Exchangeは OWAなどのサービスをインターネットに公開するケースが多いため、攻撃対象になりやすいシステムです。
Exchangeを突破すると、攻撃者は次のような情報にアクセスできる可能性があります。
つまり、企業ネットワーク全体への足がかりになる可能性があります。
今回の1週間で、両極端の攻撃が確認されました。
ゼロデイの場合、修正パッチ公開前に攻撃が始まることがあります。今回のCVE‑2026‑42897がまさにその例です。
Pwn2Own Berlin 2026での攻撃デモと、CVE‑2026‑42897の実際の悪用は、同じメッセージを示しています。
オンプレミス版Microsoft Exchangeは依然として重要なセキュリティリスクポイントであるということです。
Exchangeを運用している組織は、次の対策が重要になります。
メール基盤は企業インフラの中心にあるため、Exchangeの脆弱性は単なるアプリケーション問題ではなく、組織全体のセキュリティに直結する問題になります。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月、Microsoft Exchangeでは数日以内に2つのセキュリティ問題が発覚:Pwn2Own BerlinでのSYSTEM権限RCEチェーンと、実際に悪用されたゼロデイCVE‑2026‑42897。
2026年5月、Microsoft Exchangeでは数日以内に2つのセキュリティ問題が発覚:Pwn2Own BerlinでのSYSTEM権限RCEチェーンと、実際に悪用されたゼロデイCVE‑2026‑42897。 Pwn2OwnではDEVCOREのOrange Tsaiが3つの未公開脆弱性を連鎖させ、ExchangeサーバーでSYSTEM権限のリモートコード実行を実証し、賞金20万ドルを獲得した。
CVE‑2026‑42897はOWA(Outlook Web Access)を狙うXSS脆弱性で、Exchange Server 2016・2019・Subscription Editionに影響し、CISAのKEVカタログにも登録された。