В мае 2026 Microsoft Exchange столкнулся сразу с двумя независимыми инцидентами безопасности: цепочкой RCE‑уязвимостей, продемонстрированной на Pwn2Own Berlin, и активно эксплуатируемым zero‑day CVE‑2026‑42897. Исследователь Orange Tsai из DEVCORE объединил три неизвестные уязвимости и получил выполнение кода с прив...

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
В середине мая 2026 года для Microsoft Exchange выдалась крайне напряжённая неделя. Почти одновременно произошли два серьёзных события: на хакерском соревновании Pwn2Own Berlin 2026 была показана мощная цепочка эксплойтов против Exchange, а в реальных атаках начала активно использоваться отдельная уязвимость — CVE‑2026‑42897.
Хотя эти инциденты не были связаны друг с другом, они наглядно показали одну и ту же проблему: локальные (on‑premises) серверы Exchange остаются чрезвычайно привлекательной целью для атак, особенно если они доступны из интернета через Outlook Web Access (OWA) и другие веб‑интерфейсы.
На соревновании Pwn2Own Berlin 2026, проходящем в рамках конференции OffensiveCon, исследователи демонстрируют атаки на корпоративное ПО и получают денежные призы за обнаруженные zero‑day‑уязвимости.
Исследователь Orange Tsai из команды DEVCORE смог объединить три ранее неизвестные уязвимости, получив удалённое выполнение кода (RCE) с привилегиями SYSTEM на Microsoft Exchange Server. За демонстрацию он получил $200 000.
Основные технические моменты:
По правилам Pwn2Own все цели должны работать на последних доступных версиях ПО, поэтому эксплойт демонстрировался на полностью обновлённой системе.
Важно, что на момент демонстрации не было подтверждений эксплуатации этой цепочки в реальных атаках. Однако сам факт её существования показал наличие ещё не исправленных уязвимостей в Exchange.
Почти одновременно Microsoft предупредила о другой проблеме — уязвимости CVE‑2026‑42897, которая уже применялась злоумышленниками.
Это уязвимость типа cross‑site scripting (XSS), возникающая из‑за неправильной обработки входных данных при генерации веб‑страниц в Microsoft Exchange Server. Она позволяет злоумышленнику выполнять поддельные действия или запускать вредоносный JavaScript через веб‑интерфейсы, включая Outlook Web Access.
Сценарий атаки обычно выглядит так:
Уязвимость получила оценку CVSS около 8.1 (High).
Проблема затрагивает локальные установки Microsoft Exchange, включая:
По данным Microsoft, Exchange Online (облачная версия) этой уязвимости не подвержен.
После подтверждения эксплуатации в реальных атаках уязвимость была добавлена в каталог CISA Known Exploited Vulnerabilities (KEV).
Поскольку атаки начались ещё до выхода полноценного исправления, Microsoft выпустила временные меры смягчения риска.
Ключевой механизм — Exchange Emergency Mitigation Service (EEMS). Эта служба может автоматически применять защитные правила на сервере.
Для CVE‑2026‑42897 она внедряет правило URL Rewrite, которое блокирует вредоносные запросы к уязвимому компоненту.
Администраторам Exchange рекомендовано:
Агентство CISA (Cybersecurity and Infrastructure Security Agency) добавило CVE‑2026‑42897 в свой каталог Known Exploited Vulnerabilities.
Это означает, что для федеральных гражданских ведомств США действует обязательное требование устранить проблему согласно директиве Binding Operational Directive 22‑01.
На практике включение уязвимости в KEV означает, что организации должны рассматривать её как срочную операционную угрозу, а не теоретический риск.
Типичные шаги реагирования включают:
Два инцидента в течение одной недели хорошо показывают, почему on‑prem Exchange остаётся одним из самых привлекательных объектов для атак.
Ключевые причины:
1. Доступность из интернета
Exchange часто публикуется в сети через OWA и связанные сервисы, что увеличивает поверхность атаки.
2. Высокая ценность компрометации
Взлом Exchange может открыть доступ к электронной почте, токенам аутентификации и иногда к инфраструктуре Windows‑домена.
3. Разные типы угроз
События той недели показали два полюса атак:
4. Разрыв между обнаружением и исправлением
Zero‑day CVE‑2026‑42897 продемонстрировал ситуацию, когда атаки начинаются до выхода патча, и организациям приходится полагаться на временные меры защиты и мониторинг.
История с Pwn2Own Berlin 2026 и уязвимостью CVE‑2026‑42897 вновь показала устойчивую тенденцию: локальные серверы Microsoft Exchange остаются критически важной точкой риска для многих организаций.
Демонстрация на Pwn2Own показала, насколько мощными могут быть исследовательские цепочки эксплойтов, а активно используемый zero‑day напомнил, как быстро реальные атакующие начинают использовать найденные уязвимости.
Для компаний, которые продолжают использовать on‑prem Exchange, практический вывод очевиден: минимизировать публикацию сервисов в интернет, держать включёнными механизмы автоматической защиты и устанавливать обновления безопасности сразу после их выхода.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
В мае 2026 Microsoft Exchange столкнулся сразу с двумя независимыми инцидентами безопасности: цепочкой RCE‑уязвимостей, продемонстрированной на Pwn2Own Berlin, и активно эксплуатируемым zero‑day CVE‑2026‑42897.
В мае 2026 Microsoft Exchange столкнулся сразу с двумя независимыми инцидентами безопасности: цепочкой RCE‑уязвимостей, продемонстрированной на Pwn2Own Berlin, и активно эксплуатируемым zero‑day CVE‑2026‑42897. Исследователь Orange Tsai из DEVCORE объединил три неизвестные уязвимости и получил выполнение кода с привилегиями SYSTEM на Exchange, заработав $200 000 на соревновании.
Уязвимость CVE‑2026‑42897 представляет собой XSS‑ошибку в Outlook Web Access, уже использовавшуюся в атаках; Microsoft выпустила временные меры защиты через Exchange Emergency Mitigation Service.