2026년 5월, Microsoft Exchange는 Pwn2Own Berlin 해킹 대회에서 공개된 SYSTEM 권한 RCE 취약점 체인과 실제 공격에 사용된 제로데이 CVE‑2026‑42897로 거의 동시에 보안 이슈를 겪었다. DEVCORE의 연구자 Orange Tsai는 세 개의 미공개 취약점을 연결해 Exchange 서버에서 SYSTEM 권한 원격 코드 실행을 달성했고 20만 달러 상금을 받았다.

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
2026년 5월 중순, Microsoft Exchange 서버는 단 며칠 사이 두 가지 대형 보안 사건을 동시에 맞았다. 하나는 보안 연구자들이 해킹 대회에서 공개한 고급 익스플로잇 체인이었고, 다른 하나는 실제 공격에 이미 사용되고 있던 제로데이 취약점이었다.
두 사건은 서로 관련이 없었지만, 공통적으로 하나의 사실을 다시 보여줬다. 인터넷에 노출된 온프레미스(자체 구축) Exchange 서버는 여전히 공격자들에게 매우 가치 있는 표적이라는 점이다.
독일 베를린에서 열린 보안 연구 대회 Pwn2Own Berlin 2026에서는 다양한 기업용 소프트웨어를 대상으로 실제 해킹 시연이 진행됐다.
이 자리에서 DEVCORE의 보안 연구자 Orange Tsai는 세 개의 미공개 취약점을 연결해 **Microsoft Exchange 서버에서 SYSTEM 권한 원격 코드 실행(RCE)**을 달성했다. 이 공격으로 그는 20만 달러의 상금을 받았다.
이 공격 체인의 특징은 다음과 같다.
Pwn2Own의 관례에 따라 기술적 세부 정보는 즉시 공개되지 않는다. 벤더가 패치를 개발할 시간을 확보하기 위해서다.
또한 이 공격 체인이 실제 환경에서 악용되고 있다는 증거는 당시 확인되지 않았다. 다만 Exchange 내부에 추가적인 취약점이 존재한다는 사실을 보여준 사례였다.
같은 시기 Microsoft는 이미 공격에 사용되고 있는 Exchange 제로데이 취약점을 공개했다.
문제의 취약점은 CVE‑2026‑42897로, 웹 페이지 생성 과정에서 입력을 제대로 처리하지 못하는 크로스사이트 스크립팅(XSS) 취약점이다. 이 취약점은 네트워크를 통해 스푸핑 공격이나 악성 스크립트 실행을 가능하게 한다.
공격 방식은 비교적 단순하다. 공격자가 조작된 콘텐츠를 전달하면, 사용자가 Outlook Web Access(OWA) 같은 웹 인터페이스에서 이를 열 때 브라우저에서 악성 JavaScript가 실행될 수 있다.
이번 취약점은 온프레미스 Exchange 서버에 영향을 준다.
반면 Exchange Online(Microsoft 365의 클라우드 서비스) 은 영향을 받지 않는 것으로 확인됐다.
이 취약점의 CVSS 점수는 약 8.1로 ‘High’ 등급이며, 실제 공격이 확인되면서 CISA의 Known Exploited Vulnerabilities(KEV) 목록에도 추가됐다.
문제는 취약점이 패치가 나오기 전에 이미 악용되고 있었다는 점이다. 그래서 Microsoft는 우선 임시 완화 조치(mitigation) 를 공개했다.
핵심은 Exchange Emergency Mitigation Service(EEMS) 다. 이 서비스는 서버에 자동으로 방어 규칙을 적용하는 기능이다.
CVE‑2026‑42897 대응을 위해 Microsoft는 URL Rewrite 규칙을 이용해 취약한 요청을 차단하는 완화책을 배포했다.
관리자에게 권고된 조치는 다음과 같다.
미국 사이버보안 기관 CISA(Cybersecurity and Infrastructure Security Agency) 는 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 즉시 추가했다.
KEV에 등록된 취약점은 실제 공격이 확인된 고위험 취약점이라는 의미다.
미 연방 기관들은 BOD 22‑01 규정에 따라 반드시 다음 조치를 취해야 한다.
이 목록에 포함된 취약점은 민간 기업에서도 긴급 대응이 필요한 보안 위험으로 간주된다.
이번 사건 두 가지는 온프레미스 Exchange가 왜 계속 공격 표적이 되는지를 잘 보여준다.
많은 조직이 Outlook Web Access 같은 서비스를 외부 인터넷에 공개한다. 이 구조는 공격 표면을 크게 넓힌다.
Exchange 서버를 장악하면 공격자는 다음과 같은 정보를 얻을 수 있다.
종종 전체 Windows 도메인 침투의 출발점이 되기도 한다.
같은 주에 발생한 두 사건은 공격 스펙트럼의 양 끝을 보여준다.
제로데이 사건은 패치가 나오기 전 공격이 시작될 수 있다는 현실을 다시 보여줬다.
이 기간 동안 조직은 임시 완화 조치와 로그 모니터링에 의존해야 한다.
Pwn2Own Berlin 2026의 익스플로잇 체인과 CVE‑2026‑42897 제로데이 공격은 하나의 공통 메시지를 남겼다.
온프레미스 Microsoft Exchange 서버는 여전히 기업 인프라에서 가장 위험한 공격 지점 중 하나라는 것이다.
보안 전문가들은 다음과 같은 대응을 권장한다.
특히 아직 온프레미스 Exchange를 운영 중인 조직이라면 이번 사건을 보안 아키텍처를 재점검하는 계기로 삼는 것이 필요하다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026년 5월, Microsoft Exchange는 Pwn2Own Berlin 해킹 대회에서 공개된 SYSTEM 권한 RCE 취약점 체인과 실제 공격에 사용된 제로데이 CVE‑2026‑42897로 거의 동시에 보안 이슈를 겪었다.
2026년 5월, Microsoft Exchange는 Pwn2Own Berlin 해킹 대회에서 공개된 SYSTEM 권한 RCE 취약점 체인과 실제 공격에 사용된 제로데이 CVE‑2026‑42897로 거의 동시에 보안 이슈를 겪었다. DEVCORE의 연구자 Orange Tsai는 세 개의 미공개 취약점을 연결해 Exchange 서버에서 SYSTEM 권한 원격 코드 실행을 달성했고 20만 달러 상금을 받았다.
동시에 발견된 CVE‑2026‑42897은 Outlook Web Access(OWA)를 노리는 XSS 취약점으로 이미 공격에 사용되고 있었으며 CISA의 KEV 목록에도 즉시 등록됐다.