值得注意的是,當時 沒有證據顯示這條漏洞鏈已在現實攻擊中被使用。它更像是一個提前警訊:Exchange 內部仍存在尚未公開的安全缺陷,需要後續修補。
幾乎在同一時間,Microsoft 也發布安全警告,指出另一個 Exchange 漏洞 已經在真實環境中被攻擊者利用。
這個漏洞編號為 CVE‑2026‑42897,屬於 輸入處理不當造成的跨站腳本(XSS)漏洞,影響 Exchange Server 的 Web 介面。
攻擊方式通常與 Outlook Web Access(OWA) 有關。例如攻擊者可傳送特製內容,當使用者在 OWA 中開啟郵件或頁面時,就可能在瀏覽器中執行惡意 JavaScript。
該漏洞影響以下 本地部署(on‑premises)版本:
Microsoft 表示 Exchange Online(雲端版)不受影響。
此漏洞的 CVSS 分數約為 8.1(高風險),並很快被納入 CISA Known Exploited Vulnerabilities(KEV)目錄,表示官方確認已有實際攻擊活動。
由於攻擊已經出現,而完整修補程式尚未發布,Microsoft 先提供 暫時性緩解措施。
核心機制是 Exchange Emergency Mitigation Service(EEMS)。這項服務可以自動向 Exchange 伺服器推送防護規則。
針對 CVE‑2026‑42897,EEMS 會透過 URL Rewrite 規則 阻擋針對漏洞元件的惡意請求。
Microsoft 建議系統管理員:
美國網路安全與基礎設施安全局(CISA)很快將該漏洞加入 Known Exploited Vulnerabilities(KEV)目錄。
對美國聯邦政府機構而言,這代表必須依照 Binding Operational Directive 22‑01(BOD 22‑01) 在指定期限內完成修補。
在實務上,KEV 名單通常被視為 需要立即處理的實際風險,而不是理論漏洞。
常見處理策略包括:
這兩起事件同週發生,讓許多資安團隊再次關注 本地部署 Exchange 的長期風險。
主要原因包括:
1. 常見的對外暴露服務
許多企業會將 Outlook Web Access 等服務直接開放到網際網路,使攻擊面大幅增加。
2. 高價值的系統權限
成功入侵 Exchange 往往能取得電子郵件資料、身份驗證憑證,甚至成為進入整個 Windows 網域的跳板。
3. 攻擊手法光譜很廣
同一週的兩起事件就展示了兩種極端:
4. 修補時間差問題
零日漏洞顯示,在修補程式發布前,組織只能依靠暫時性緩解措施與監控來降低風險。
Pwn2Own Berlin 2026 與 CVE‑2026‑42897 兩起事件共同傳達了一個訊息:仍在使用本地 Exchange Server 的組織,需要持續將其視為高風險基礎設施。
Pwn2Own 的示範顯示熟練研究員仍能找到深層漏洞鏈,而零日漏洞則說明攻擊者往往會在修補程式推出前迅速行動。
對企業而言,實際可採取的策略包括:減少對外暴露、確保緊急緩解服務啟用、持續監控系統活動,以及在安全更新發布時 盡快部署修補。