2026 年 5 月,Microsoft Exchange 在不到兩天內出現兩起不同性質的安全事件:Pwn2Own Berlin 展示的 SYSTEM 級遠端程式執行漏洞鏈,以及正在被實際攻擊利用的零日漏洞 CVE‑2026‑42897。 DEVCORE 研究員 Orange Tsai 在 Pwn2Own 透過三個未知漏洞組成攻擊鏈,成功取得 Exchange Server 的 SYSTEM 權限並獲得 20 萬美元獎金,但細節暫未公開以等待修補。

Create a landscape editorial hero image for this Studio Global article: How did Microsoft Exchange get hit by both a major Pwn2Own Berlin 2026 exploit and a separate actively exploited zero-day in the same week,. Article summary: Microsoft Exchange was hit by two different events in the same week: a contest-disclosed Pwn2Own Berlin 2026 exploit chain against Exchange, and a separate real-world zero-day, CVE-2026-42897, that Microsoft said was alr. Topic tags: general, government, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "* Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own. During the second day of Pwn2Own Berlin 2026, competitors collected $385,750 in cash awards after exploiting 15 u" source context "Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own" Reference image 2: visual subject "# Micr
2026 年 5 月對 Microsoft Exchange 管理員來說並不好過。短短大約 48 小時內,這套企業郵件平台同時遇到兩起不同類型的安全事件:一個是在 Pwn2Own Berlin 2026 黑客競賽中被研究員成功攻破的漏洞鏈,另一個則是 已在真實攻擊中被利用的零日漏洞 CVE‑2026‑42897。
兩者彼此並沒有直接關聯,但共同凸顯一個現實:仍然在本地端(on‑premises)運行的 Exchange Server,一直都是高價值攻擊目標,尤其當 Outlook Web Access(OWA)等服務直接對外開放時。
在德國柏林舉辦的 Pwn2Own Berlin 2026 是全球知名的漏洞研究競賽,參賽者需要在完全更新的系統上成功攻破目標產品。
在比賽第二天,DEVCORE 研究團隊的 Orange Tsai 成功串連 三個未知漏洞,對 Microsoft Exchange Server 完成一次完整攻擊鏈,最終達成 SYSTEM 權限的遠端程式執行(RCE),並獲得 20 萬美元獎金。
這次攻擊展示有幾個重要特點:
值得注意的是,當時 沒有證據顯示這條漏洞鏈已在現實攻擊中被使用。它更像是一個提前警訊:Exchange 內部仍存在尚未公開的安全缺陷,需要後續修補。
幾乎在同一時間,Microsoft 也發布安全警告,指出另一個 Exchange 漏洞 已經在真實環境中被攻擊者利用。
這個漏洞編號為 CVE‑2026‑42897,屬於 輸入處理不當造成的跨站腳本(XSS)漏洞,影響 Exchange Server 的 Web 介面。
攻擊方式通常與 Outlook Web Access(OWA) 有關。例如攻擊者可傳送特製內容,當使用者在 OWA 中開啟郵件或頁面時,就可能在瀏覽器中執行惡意 JavaScript。
該漏洞影響以下 本地部署(on‑premises)版本:
Microsoft 表示 Exchange Online(雲端版)不受影響。
此漏洞的 CVSS 分數約為 8.1(高風險),並很快被納入 CISA Known Exploited Vulnerabilities(KEV)目錄,表示官方確認已有實際攻擊活動。
由於攻擊已經出現,而完整修補程式尚未發布,Microsoft 先提供 暫時性緩解措施。
核心機制是 Exchange Emergency Mitigation Service(EEMS)。這項服務可以自動向 Exchange 伺服器推送防護規則。
針對 CVE‑2026‑42897,EEMS 會透過 URL Rewrite 規則 阻擋針對漏洞元件的惡意請求。
Microsoft 建議系統管理員:
美國網路安全與基礎設施安全局(CISA)很快將該漏洞加入 Known Exploited Vulnerabilities(KEV)目錄。
對美國聯邦政府機構而言,這代表必須依照 Binding Operational Directive 22‑01(BOD 22‑01) 在指定期限內完成修補。
在實務上,KEV 名單通常被視為 需要立即處理的實際風險,而不是理論漏洞。
常見處理策略包括:
這兩起事件同週發生,讓許多資安團隊再次關注 本地部署 Exchange 的長期風險。
主要原因包括:
1. 常見的對外暴露服務
許多企業會將 Outlook Web Access 等服務直接開放到網際網路,使攻擊面大幅增加。
2. 高價值的系統權限
成功入侵 Exchange 往往能取得電子郵件資料、身份驗證憑證,甚至成為進入整個 Windows 網域的跳板。
3. 攻擊手法光譜很廣
同一週的兩起事件就展示了兩種極端:
4. 修補時間差問題
零日漏洞顯示,在修補程式發布前,組織只能依靠暫時性緩解措施與監控來降低風險。
Pwn2Own Berlin 2026 與 CVE‑2026‑42897 兩起事件共同傳達了一個訊息:仍在使用本地 Exchange Server 的組織,需要持續將其視為高風險基礎設施。
Pwn2Own 的示範顯示熟練研究員仍能找到深層漏洞鏈,而零日漏洞則說明攻擊者往往會在修補程式推出前迅速行動。
對企業而言,實際可採取的策略包括:減少對外暴露、確保緊急緩解服務啟用、持續監控系統活動,以及在安全更新發布時 盡快部署修補。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月,Microsoft Exchange 在不到兩天內出現兩起不同性質的安全事件:Pwn2Own Berlin 展示的 SYSTEM 級遠端程式執行漏洞鏈,以及正在被實際攻擊利用的零日漏洞 CVE‑2026‑42897。
2026 年 5 月,Microsoft Exchange 在不到兩天內出現兩起不同性質的安全事件:Pwn2Own Berlin 展示的 SYSTEM 級遠端程式執行漏洞鏈,以及正在被實際攻擊利用的零日漏洞 CVE‑2026‑42897。 DEVCORE 研究員 Orange Tsai 在 Pwn2Own 透過三個未知漏洞組成攻擊鏈,成功取得 Exchange Server 的 SYSTEM 權限並獲得 20 萬美元獎金,但細節暫未公開以等待修補。
CVE‑2026‑42897 是影響 Outlook Web Access 的跨站腳本(XSS)漏洞,已被加入 CISA 的 Known Exploited Vulnerabilities 目錄,代表它正在現實攻擊中被利用。