2026 年 5 月,微软 Exchange 在约 48 小时内接连出现两起安全事件:Pwn2Own Berlin 上的 SYSTEM 级远程代码执行漏洞链,以及正在被利用的零日漏洞 CVE‑2026‑42897。 DEVCORE 的研究员 Orange Tsai 在 Pwn2Own 上通过串联 3 个未知漏洞实现 Exchange SYSTEM 权限远程执行,获得 20 万美元奖金。[12] CVE‑2026‑42897 是影响本地部署 Exchange 的 XSS 漏洞,攻击者可通过 Outlook Web Access 触发恶意脚本,微软已发布临时缓解措施并被 CISA 列入 KEV 目录。[1][21]

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
2026 年 5 月,微软 Exchange 遭遇了罕见的一周:在短短两天左右的时间里,既有安全研究人员在 Pwn2Own Berlin 2026 现场成功攻破 Exchange,又有一个完全独立的漏洞 CVE‑2026‑42897 被证实正在现实攻击中被利用。
这两起事件并没有直接关联,但它们同时指向一个事实:仍在运行本地部署(on‑premises)的 Exchange 服务器,依然是攻击者极具价值的目标,尤其是那些通过 Outlook Web Access(OWA)等服务直接暴露在互联网中的系统。
在德国柏林举行的 Pwn2Own Berlin 2026 黑客竞赛中,研究人员针对多种企业级软件进行了漏洞利用演示,其中包括 Microsoft Exchange。
来自 DEVCORE 的安全研究员 Orange Tsai 通过 串联三个此前未知的漏洞,成功在 Exchange Server 上实现 SYSTEM 权限的远程代码执行(RCE),并获得 20 万美元奖金。
这次攻击链有几个关键特点:
比赛还要求目标软件运行 最新可用版本,这意味着研究人员是在最新补丁环境下完成攻击的。
需要注意的是,当时 没有证据表明这一漏洞链已被攻击者在真实环境中利用。它更多反映的是:Exchange 中仍存在尚未披露的潜在漏洞,需要厂商后续修补。
几乎在同一时间,微软发布安全警告,确认另一漏洞已经在真实攻击中出现。
该漏洞编号 CVE‑2026‑42897,属于 输入未正确过滤导致的跨站脚本(XSS)漏洞,影响 Microsoft Exchange Server 的 Web 页面生成过程。
攻击者可以通过构造恶意内容,使 JavaScript 在用户浏览器中执行,尤其是在使用 Outlook Web Access(OWA) 时触发。
例如:攻击者可能发送带有特制内容的邮件,当受害者通过 OWA 查看时,恶意脚本便会在浏览器中运行。
该漏洞影响 本地部署的 Exchange Server:
微软表示 Exchange Online(云端版)不受影响。
该漏洞的 CVSS 评分约为 8.1(高危),并迅速被纳入 CISA 的 Known Exploited Vulnerabilities(KEV)目录,表明已经确认存在真实攻击。
由于漏洞在补丁发布前就已被利用,微软先提供了 临时缓解措施(mitigation)。
核心机制是 Exchange Emergency Mitigation Service(EEMS) —— Exchange 的自动防护服务。
针对 CVE‑2026‑42897,EEMS 会自动部署一条 URL Rewrite 规则,用于阻断针对漏洞组件的恶意请求。
微软建议管理员立即:
美国网络安全和基础设施安全局(CISA)很快将该漏洞加入 已知被利用漏洞目录(KEV)。
这意味着美国联邦机构必须根据 BOD 22‑01 指令 在规定期限内完成修复或缓解。
在安全行业中,被加入 KEV 通常被视为一个明确信号:
常见处置措施包括:
这两起事件发生在同一周,但实际上代表了两种不同类型的威胁:
对于仍运行本地 Exchange 的组织而言,这些事件再次说明了几个长期存在的风险:
1. 互联网暴露面大
许多组织将 Outlook Web Access 等服务直接暴露到互联网,增加了攻击面。
2. 权限价值极高
一旦攻破 Exchange,攻击者往往能访问邮件数据、身份令牌,甚至进一步进入整个 Windows 域环境。
3. 攻击路径多样
同一周同时出现:
4. 补丁窗口问题
零日漏洞意味着攻击发生时 补丁尚未发布,组织只能依赖临时缓解和监控。
Pwn2Own Berlin 2026 的漏洞链演示,以及正在被利用的 CVE‑2026‑42897,再次提醒企业:
本地部署的 Exchange 服务器仍然是企业安全体系中的高风险节点。
Pwn2Own 展示了顶级研究人员在受控环境中可以做到什么,而零日漏洞则证明攻击者在真实世界中的行动速度同样惊人。
对于仍在运行本地 Exchange 的组织来说,现实的安全策略包括:减少互联网暴露、启用自动缓解服务、并在补丁发布后尽快完成更新。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月,微软 Exchange 在约 48 小时内接连出现两起安全事件:Pwn2Own Berlin 上的 SYSTEM 级远程代码执行漏洞链,以及正在被利用的零日漏洞 CVE‑2026‑42897。
2026 年 5 月,微软 Exchange 在约 48 小时内接连出现两起安全事件:Pwn2Own Berlin 上的 SYSTEM 级远程代码执行漏洞链,以及正在被利用的零日漏洞 CVE‑2026‑42897。 DEVCORE 的研究员 Orange Tsai 在 Pwn2Own 上通过串联 3 个未知漏洞实现 Exchange SYSTEM 权限远程执行,获得 20 万美元奖金。[12]
CVE‑2026‑42897 是影响本地部署 Exchange 的 XSS 漏洞,攻击者可通过 Outlook Web Access 触发恶意脚本,微软已发布临时缓解措施并被 CISA 列入 KEV 目录。[1][21]