พฤษภาคม 2026 Microsoft Exchange เผชิญสองเหตุการณ์ความปลอดภัยใหญ่ในเวลาใกล้กัน: exploit chain ระดับ SYSTEM จากงาน Pwn2Own Berlin และช่องโหว่ Zero‑Day CVE‑2026‑42897 ที่ถูกใช้โจมตีจริง นักวิจัย Orange Tsai จาก DEVCORE ใช้ช่องโหว่ 3 ตัวต่อกันเพื่อรันโค้ดระยะไกลบน Exchange ด้วยสิทธิ SYSTEM และได้รับรางวัล 200,000 ดอลลาร...

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
Microsoft Exchange เผชิญสัปดาห์ที่หนักหน่วงด้านความปลอดภัยในเดือนพฤษภาคม 2026 เมื่อมีเหตุการณ์สำคัญสองเรื่องเกิดขึ้นแทบพร้อมกัน ภายในเวลาประมาณ 48 ชั่วโมง นักวิจัยด้านความปลอดภัยได้สาธิต ชุดการโจมตีแบบต่อเนื่อง (exploit chain) ในการแข่งขันแฮ็กระดับโลก Pwn2Own Berlin ขณะที่อีกด้านหนึ่ง Microsoft ก็ยืนยันว่ามี ช่องโหว่ Zero‑Day ที่กำลังถูกใช้โจมตีจริง ซึ่งติดตามภายใต้รหัส CVE‑2026‑42897
แม้ทั้งสองเหตุการณ์จะไม่เกี่ยวข้องกันโดยตรง แต่ทั้งคู่สะท้อนข้อเท็จจริงเดียวกัน: Exchange Server ที่ติดตั้งแบบ on‑premises ยังคงเป็นเป้าหมายสำคัญของผู้โจมตี โดยเฉพาะเมื่อเปิดบริการสู่ภายนอกผ่าน Outlook Web Access (OWA)
ในการแข่งขัน Pwn2Own Berlin 2026 ซึ่งเป็นเวทีให้ผู้เชี่ยวชาญด้านความปลอดภัยแสดงการโจมตีระบบจริง นักวิจัยสามารถเจาะผลิตภัณฑ์องค์กรหลายตัวได้สำเร็จ รวมถึง Microsoft Exchange
นักวิจัย Orange Tsai จากทีม DEVCORE ใช้ช่องโหว่ที่ยังไม่เปิดเผย 3 ช่องโหว่ต่อกัน เพื่อให้สามารถ รันโค้ดระยะไกล (Remote Code Execution) ด้วยสิทธิระดับ SYSTEM บน Exchange Server ได้สำเร็จ และได้รับเงินรางวัล 200,000 ดอลลาร์
รายละเอียดสำคัญของการโจมตีนี้ ได้แก่
ตามกติกาของ Pwn2Own ระบบที่ใช้ทดสอบจะต้องเป็น เวอร์ชันล่าสุดที่อัปเดตแล้ว ซึ่งทำให้การสาธิตนี้แสดงให้เห็นว่าการโจมตีขั้นสูงยังคงเป็นไปได้แม้บนระบบที่อัปเดตล่าสุด
อย่างไรก็ตาม ในช่วงเวลานั้น ยังไม่มีหลักฐานว่า exploit chain นี้ถูกใช้โจมตีจริงในโลกภายนอก การสาธิตจึงมีจุดประสงค์เพื่อเปิดเผยช่องโหว่ให้ผู้ผลิตแก้ไขมากกว่า
ในช่วงเวลาใกล้กัน Microsoft ได้แจ้งเตือนอีกเหตุการณ์หนึ่ง ซึ่งมีความเร่งด่วนมากกว่า เพราะช่องโหว่นี้ถูกใช้โจมตีจริงแล้ว
ช่องโหว่นี้คือ CVE‑2026‑42897 ซึ่งเป็นข้อผิดพลาดในการจัดการ input ระหว่างการสร้างหน้าเว็บ (Improper Input Neutralization) ส่งผลให้เกิด Cross‑Site Scripting (XSS) ใน Microsoft Exchange Server
ผู้โจมตีสามารถส่งเนื้อหาที่ถูกสร้างขึ้นเป็นพิเศษ และเมื่อเหยื่อเปิดผ่าน Outlook Web Access (OWA) สคริปต์ JavaScript อาจถูกรันในเบราว์เซอร์ของผู้ใช้ได้
ช่องโหว่นี้ส่งผลต่อ Exchange Server ที่ติดตั้งในองค์กร (on‑premises) ได้แก่
Microsoft ระบุว่า Exchange Online ไม่ได้รับผลกระทบ
ช่องโหว่นี้มีคะแนนความรุนแรง CVSS ประมาณ 8.1 (ระดับ High) และถูกเพิ่มเข้าไปใน Known Exploited Vulnerabilities (KEV) catalog ของ CISA ซึ่งยืนยันว่ามีการใช้โจมตีจริงแล้ว
เนื่องจากช่องโหว่นี้ถูกใช้โจมตีจริงก่อนที่แพตช์ถาวรจะพร้อมใช้งาน Microsoft จึงออกมาตรการชั่วคราวเพื่อลดความเสี่ยง
วิธีหลักคือการใช้ Exchange Emergency Mitigation Service (EEMS) ซึ่งสามารถติดตั้งมาตรการป้องกันอัตโนมัติบนเซิร์ฟเวอร์
สำหรับ CVE‑2026‑42897 ระบบจะเพิ่มกฎ URL Rewrite เพื่อบล็อกคำขอที่พยายามโจมตีช่องโหว่ดังกล่าว
ผู้ดูแลระบบควรดำเนินการดังนี้
CISA (Cybersecurity and Infrastructure Security Agency ของสหรัฐฯ) ได้เพิ่มช่องโหว่นี้เข้า Known Exploited Vulnerabilities catalog อย่างรวดเร็ว
สำหรับหน่วยงานรัฐบาลสหรัฐฯ ช่องโหว่ที่อยู่ใน KEV ต้องได้รับการแก้ไขตามข้อกำหนด Binding Operational Directive (BOD) 22‑01
ในทางปฏิบัติ การอยู่ใน KEV หมายความว่าองค์กรควรมองช่องโหว่นี้เป็น ความเสี่ยงด้านปฏิบัติการที่ต้องจัดการทันที ไม่ใช่เพียงช่องโหว่เชิงทฤษฎี
มาตรการที่มักต้องทำ ได้แก่
เหตุการณ์ทั้งสองที่เกิดขึ้นในสัปดาห์เดียวกันสะท้อนเหตุผลว่าทำไม Exchange Server ที่ติดตั้งภายในองค์กรยังคงเป็นเป้าหมายหลักของผู้โจมตี
ปัจจัยสำคัญ ได้แก่
1. การเปิดบริการสู่ Internet
หลายองค์กรเปิดบริการเช่น Outlook Web Access ให้ผู้ใช้เข้าจากภายนอก ทำให้พื้นผิวการโจมตีเพิ่มขึ้น
2. มูลค่าของการเข้าถึงระบบอีเมล
หาก Exchange ถูกเจาะ ผู้โจมตีอาจเข้าถึงอีเมล โทเคนการยืนยันตัวตน และบางครั้งสามารถขยายการโจมตีไปยัง Active Directory หรือโดเมนทั้งหมดได้
3. มีหลายรูปแบบของการโจมตี
สัปดาห์เดียวกันนี้แสดงให้เห็นทั้งสองฝั่งของภัยคุกคาม
4. ช่องว่างระหว่างการค้นพบและแพตช์
Zero‑Day แสดงให้เห็นว่าผู้โจมตีสามารถใช้ช่องโหว่ได้ก่อนที่แพตช์จะพร้อม ทำให้องค์กรต้องพึ่งพา mitigation และการตรวจจับ
เหตุการณ์จาก Pwn2Own Berlin 2026 และ CVE‑2026‑42897 ย้ำเตือนอีกครั้งว่า Exchange Server แบบ on‑premises ยังคงเป็นจุดเสี่ยงสำคัญด้านความปลอดภัยขององค์กรจำนวนมาก
การสาธิตในงานแข่งขันแสดงให้เห็นศักยภาพของนักวิจัยในการค้นพบช่องโหว่ขั้นสูง ขณะที่ Zero‑Day ที่ถูกโจมตีจริงก็แสดงให้เห็นว่าผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ได้รวดเร็วเพียงใด
สำหรับองค์กรที่ยังใช้ Exchange แบบติดตั้งเอง แนวทางสำคัญคือ ลดการเปิดบริการสู่ internet เปิดใช้ระบบ mitigation และติดตั้งแพตช์ความปลอดภัยทันทีเมื่อมีการปล่อยอัปเดต
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
พฤษภาคม 2026 Microsoft Exchange เผชิญสองเหตุการณ์ความปลอดภัยใหญ่ในเวลาใกล้กัน: exploit chain ระดับ SYSTEM จากงาน Pwn2Own Berlin และช่องโหว่ Zero‑Day CVE‑2026‑42897 ที่ถูกใช้โจมตีจริง
พฤษภาคม 2026 Microsoft Exchange เผชิญสองเหตุการณ์ความปลอดภัยใหญ่ในเวลาใกล้กัน: exploit chain ระดับ SYSTEM จากงาน Pwn2Own Berlin และช่องโหว่ Zero‑Day CVE‑2026‑42897 ที่ถูกใช้โจมตีจริง นักวิจัย Orange Tsai จาก DEVCORE ใช้ช่องโหว่ 3 ตัวต่อกันเพื่อรันโค้ดระยะไกลบน Exchange ด้วยสิทธิ SYSTEM และได้รับรางวัล 200,000 ดอลลาร์
CVE‑2026‑42897 เป็นช่องโหว่ XSS ที่โจมตีผู้ใช้ผ่าน Outlook Web Access (OWA) ส่งผลต่อ Exchange Server 2016, 2019 และ Subscription Edition และถูกเพิ่มใน CISA KEV