根據 Pwn2Own 規則,所有被測試產品都必須運行 最新版本與最新更新。
因此,呢個示範代表嘅係:即使係已更新系統,仍然可能存在尚未公開嘅漏洞組合。
不過當時並 冇證據顯示該漏洞鏈已在真實世界被利用。
差唔多同一時間,Microsoft 發出安全警告:另一個 Exchange 漏洞 已經被黑客利用。
漏洞編號 CVE‑2026‑42897,屬於 輸入處理不當導致嘅跨站腳本(XSS)漏洞。
簡單講,攻擊者可以透過特製內容,令受害者喺 Outlook Web Access(OWA) 等 Exchange 網頁介面瀏覽時執行惡意 JavaScript。
可能出現嘅攻擊方式包括:
該漏洞 CVSS 評分約 8.1(高危)。
更重要係:CISA 已確認漏洞被實際利用,並加入 Known Exploited Vulnerabilities (KEV) 名單。
CVE‑2026‑42897 影響 本地部署(on‑prem)Exchange Server,包括:
Microsoft 表示 Exchange Online(Microsoft 365 雲端版本)並未受影響。
由於漏洞披露時 正式修補程式尚未發布,Microsoft 先提供臨時緩解措施。
核心機制係 Exchange Emergency Mitigation Service(EEMS)。
呢個服務可以自動向 Exchange Server 推送防護規則,例如透過 URL Rewrite 規則 阻擋惡意請求。
Microsoft 建議系統管理員:
美國網絡安全機構 CISA 很快將 CVE‑2026‑42897 加入 Known Exploited Vulnerabilities Catalog。
對美國聯邦機構而言,這意味著必須按照 BOD 22‑01 指令,在指定期限內完成修補。
一般企業亦會將 KEV 視為 高優先級安全風險,需要立即處理。
常見應對措施包括:
今次事件顯示兩種完全不同嘅攻擊模式同時出現:
而 on‑prem Exchange 特別容易成為目標,主要原因包括:
1. 經常直接暴露於互聯網
例如 Outlook Web Access(OWA)通常會公開對外。
2. 權限價值極高
成功入侵 Exchange 可能取得:
3. 攻擊面廣泛
Exchange 結合 Web、IIS、Active Directory、郵件系統,多個元件都有潛在漏洞。
4. 補丁時間差
零日漏洞往往在補丁推出前已被利用,迫使管理員依賴臨時防護措施。
Pwn2Own Berlin 2026 嘅 Exchange 攻擊示範,同 CVE‑2026‑42897 真實零日攻擊,同一星期出現並非巧合。
兩者一齊突顯一個長期問題:仍然自行部署嘅 Exchange Server 係企業網絡中最敏感嘅入口之一。
對仍然運行 on‑prem Exchange 嘅機構而言,最重要嘅行動包括:
否則,一個看似普通嘅 Web 漏洞,就可能變成整個企業網絡入侵嘅起點。