2026年5月 Microsoft Exchange 在短短幾日內同時出現兩宗安全事件:Pwn2Own Berlin 展示 SYSTEM 級遠端攻擊鏈,而另一個零日漏洞 CVE‑2026‑42897 已在真實攻擊中被利用。 DEVCORE 研究員 Orange Tsai 在 Pwn2Own 透過串連三個未知漏洞取得 Exchange SYSTEM 權限遠端執行程式,獲得 20 萬美元獎金。

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
2026 年 5 月對 Microsoft Exchange 管理員嚟講可謂「安全黑色星期」。短短大約 48 小時內,平台先後遇到兩件完全不同但同樣嚴重嘅事件:
兩者雖然互不相關,但共同反映一個事實:仍然自行部署(on‑premises)嘅 Exchange Server 一直係高價值攻擊目標。
喺德國柏林舉行嘅 Pwn2Own Berlin 2026 黑客競賽中,研究員成功入侵多種企業級產品,其中一個焦點就係 Microsoft Exchange。
安全研究員 DEVCORE 團隊嘅 Orange Tsai 透過 串連三個未公開漏洞,成功取得 Exchange Server SYSTEM 權限嘅遠端程式執行(RCE),並因此贏得 200,000 美元獎金。
呢次攻擊鏈有幾個重點:
根據 Pwn2Own 規則,所有被測試產品都必須運行 最新版本與最新更新。
因此,呢個示範代表嘅係:即使係已更新系統,仍然可能存在尚未公開嘅漏洞組合。
不過當時並 冇證據顯示該漏洞鏈已在真實世界被利用。
差唔多同一時間,Microsoft 發出安全警告:另一個 Exchange 漏洞 已經被黑客利用。
漏洞編號 CVE‑2026‑42897,屬於 輸入處理不當導致嘅跨站腳本(XSS)漏洞。
簡單講,攻擊者可以透過特製內容,令受害者喺 Outlook Web Access(OWA) 等 Exchange 網頁介面瀏覽時執行惡意 JavaScript。
可能出現嘅攻擊方式包括:
更重要係:CISA 已確認漏洞被實際利用,並加入 Known Exploited Vulnerabilities (KEV) 名單。
CVE‑2026‑42897 影響 本地部署(on‑prem)Exchange Server,包括:
Microsoft 表示 Exchange Online(Microsoft 365 雲端版本)並未受影響。
由於漏洞披露時 正式修補程式尚未發布,Microsoft 先提供臨時緩解措施。
核心機制係 Exchange Emergency Mitigation Service(EEMS)。
呢個服務可以自動向 Exchange Server 推送防護規則,例如透過 URL Rewrite 規則 阻擋惡意請求。
Microsoft 建議系統管理員:
美國網絡安全機構 CISA 很快將 CVE‑2026‑42897 加入 Known Exploited Vulnerabilities Catalog。
對美國聯邦機構而言,這意味著必須按照 BOD 22‑01 指令,在指定期限內完成修補。
一般企業亦會將 KEV 視為 高優先級安全風險,需要立即處理。
常見應對措施包括:
今次事件顯示兩種完全不同嘅攻擊模式同時出現:
而 on‑prem Exchange 特別容易成為目標,主要原因包括:
1. 經常直接暴露於互聯網
例如 Outlook Web Access(OWA)通常會公開對外。
2. 權限價值極高
成功入侵 Exchange 可能取得:
3. 攻擊面廣泛
Exchange 結合 Web、IIS、Active Directory、郵件系統,多個元件都有潛在漏洞。
4. 補丁時間差
零日漏洞往往在補丁推出前已被利用,迫使管理員依賴臨時防護措施。
Pwn2Own Berlin 2026 嘅 Exchange 攻擊示範,同 CVE‑2026‑42897 真實零日攻擊,同一星期出現並非巧合。
兩者一齊突顯一個長期問題:仍然自行部署嘅 Exchange Server 係企業網絡中最敏感嘅入口之一。
對仍然運行 on‑prem Exchange 嘅機構而言,最重要嘅行動包括:
否則,一個看似普通嘅 Web 漏洞,就可能變成整個企業網絡入侵嘅起點。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月 Microsoft Exchange 在短短幾日內同時出現兩宗安全事件:Pwn2Own Berlin 展示 SYSTEM 級遠端攻擊鏈,而另一個零日漏洞 CVE‑2026‑42897 已在真實攻擊中被利用。
2026年5月 Microsoft Exchange 在短短幾日內同時出現兩宗安全事件:Pwn2Own Berlin 展示 SYSTEM 級遠端攻擊鏈,而另一個零日漏洞 CVE‑2026‑42897 已在真實攻擊中被利用。 DEVCORE 研究員 Orange Tsai 在 Pwn2Own 透過串連三個未知漏洞取得 Exchange SYSTEM 權限遠端執行程式,獲得 20 萬美元獎金。
CVE‑2026‑42897 是一個 OWA 相關 XSS 漏洞,影響 Exchange 2016、2019 同 Subscription Edition,本地部署版本已出現實際攻擊並被加入 CISA KEV 名單。