Tháng 5/2026, Microsoft Exchange đối mặt hai sự cố bảo mật gần như cùng lúc: một chuỗi khai thác RCE tại Pwn2Own Berlin và một zero‑day CVE‑2026‑42897 đang bị khai thác ngoài thực tế. Chuỗi khai thác tại Pwn2Own kết hợp ba lỗ hổng chưa công bố để chiếm quyền SYSTEM trên Exchange Server, mang về phần thưởng 200.000 U...

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
Tháng 5/2026 là một tuần đặc biệt khó khăn đối với Microsoft Exchange. Trong vòng khoảng 48 giờ, nền tảng email doanh nghiệp này đồng thời xuất hiện trong hai sự kiện bảo mật lớn:
Hai sự cố không liên quan trực tiếp với nhau, nhưng cùng nhấn mạnh một thực tế: các máy chủ Exchange chạy on‑premises vẫn là mục tiêu cực kỳ hấp dẫn đối với tin tặc, đặc biệt khi chúng được mở ra Internet thông qua Outlook Web Access (OWA).
Tại cuộc thi hacking Pwn2Own Berlin 2026, các nhà nghiên cứu bảo mật đã trình diễn nhiều cuộc tấn công vào các công nghệ doanh nghiệp phổ biến.
Một trong những màn khai thác đáng chú ý nhất đến từ Orange Tsai (DEVCORE). Ông đã kết hợp ba lỗ hổng chưa từng được công bố để thực hiện Remote Code Execution (RCE) với quyền SYSTEM trên Microsoft Exchange Server, nhận giải thưởng 200.000 USD.
Những điểm kỹ thuật chính của chuỗi khai thác:
Theo quy tắc cuộc thi, hệ thống mục tiêu phải chạy phiên bản phần mềm mới nhất trước khi bị tấn công. Điều đó cho thấy các lỗ hổng vẫn tồn tại ngay cả trên hệ thống đã cập nhật.
Tuy nhiên, tại thời điểm công bố, không có bằng chứng chuỗi khai thác này đang được sử dụng trong các cuộc tấn công ngoài thực tế.
Gần như cùng thời điểm, Microsoft cảnh báo về một lỗ hổng Exchange khác đã bị khai thác trong các cuộc tấn công thực tế.
Lỗ hổng này được gán mã CVE‑2026‑42897, thuộc loại Improper Input Neutralization (Cross‑Site Scripting – XSS) trong Microsoft Exchange Server.
Vấn đề có thể cho phép kẻ tấn công:
Trong một số kịch bản, kẻ tấn công có thể gửi email hoặc nội dung được tạo đặc biệt, và khi người dùng mở nó trong OWA, JavaScript độc hại sẽ chạy trong trình duyệt của họ.
Lỗ hổng này ảnh hưởng đến Exchange chạy on‑premises, bao gồm:
Theo Microsoft, Exchange Online (dịch vụ email trên Microsoft 365) không bị ảnh hưởng.
CVE‑2026‑42897 có điểm CVSS khoảng 8.1 (mức nghiêm trọng cao) và nhanh chóng được thêm vào CISA Known Exploited Vulnerabilities (KEV) – danh sách các lỗ hổng đã được xác nhận bị khai thác trong thực tế.
Do lỗ hổng bị khai thác trước khi có bản vá chính thức, Microsoft đã phát hành biện pháp giảm thiểu tạm thời.
Biện pháp chính dựa vào Exchange Emergency Mitigation Service (EEMS) – một dịch vụ có thể tự động triển khai các quy tắc bảo vệ cho máy chủ Exchange.
Đối với CVE‑2026‑42897, EEMS triển khai một quy tắc URL Rewrite để chặn các yêu cầu độc hại nhắm vào thành phần dễ bị tấn công.
Microsoft khuyến nghị quản trị viên:
CISA (Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ) đã nhanh chóng thêm CVE‑2026‑42897 vào Known Exploited Vulnerabilities catalog.
Đối với các cơ quan liên bang dân sự của Mỹ, điều này đồng nghĩa họ bắt buộc phải khắc phục lỗ hổng theo chỉ thị BOD 22‑01.
Trong thực tế, khi một lỗ hổng được đưa vào KEV, các tổ chức nên coi đó là rủi ro vận hành khẩn cấp, không phải chỉ là điểm yếu lý thuyết.
Các bước phản ứng thường bao gồm:
Hai sự cố trong cùng một tuần cho thấy rõ lý do Exchange on‑premises tiếp tục là mục tiêu hấp dẫn của tin tặc.
Một số yếu tố chính:
1. Máy chủ thường mở ra Internet
Các triển khai Exchange thường cung cấp dịch vụ như Outlook Web Access cho người dùng từ xa, làm tăng bề mặt tấn công.
2. Giá trị truy cập cực cao
Nếu chiếm được Exchange, kẻ tấn công có thể truy cập:
3. Nhiều con đường tấn công khác nhau
Tuần đó cho thấy hai kiểu mối đe dọa:
4. Khoảng trống giữa phát hiện và vá lỗi
Zero‑day CVE‑2026‑42897 chứng minh rằng kẻ tấn công có thể khai thác lỗ hổng trước khi bản vá chính thức được phát hành, buộc các tổ chức phải dựa vào biện pháp tạm thời và giám sát.
Hai sự kiện liên tiếp – chuỗi khai thác tại Pwn2Own Berlin 2026 và zero‑day CVE‑2026‑42897 – cho thấy một thực tế quen thuộc trong an ninh mạng doanh nghiệp: Exchange on‑premises vẫn là điểm tấn công cực kỳ hấp dẫn.
Trong khi Pwn2Own cho thấy khả năng khai thác của các nhà nghiên cứu trong môi trường kiểm soát, lỗ hổng đang bị khai thác ngoài thực tế lại cho thấy tốc độ mà các nhóm tấn công có thể tận dụng điểm yếu khi nó xuất hiện.
Đối với các tổ chức vẫn vận hành Exchange tại chỗ, thông điệp khá rõ ràng: giảm tối đa dịch vụ mở ra Internet, bật các cơ chế giảm thiểu tự động, và triển khai bản vá bảo mật ngay khi có thể.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tháng 5/2026, Microsoft Exchange đối mặt hai sự cố bảo mật gần như cùng lúc: một chuỗi khai thác RCE tại Pwn2Own Berlin và một zero‑day CVE‑2026‑42897 đang bị khai thác ngoài thực tế.
Tháng 5/2026, Microsoft Exchange đối mặt hai sự cố bảo mật gần như cùng lúc: một chuỗi khai thác RCE tại Pwn2Own Berlin và một zero‑day CVE‑2026‑42897 đang bị khai thác ngoài thực tế. Chuỗi khai thác tại Pwn2Own kết hợp ba lỗ hổng chưa công bố để chiếm quyền SYSTEM trên Exchange Server, mang về phần thưởng 200.000 USD cho nhà nghiên cứu.
CVE‑2026‑42897 là lỗ hổng XSS ảnh hưởng Exchange on‑premises, đã bị khai thác trong thực tế và được CISA đưa vào danh sách Known Exploited Vulnerabilities.