На сцене Pwn2Own один удачный запуск превратил корпоративный почтовый сервер в машину под полным контролем атакующего. Оранж Цай из DEVCORE на Pwn2Own Berlin 2026 связал три ошибки в Microsoft Exchange и добился удалённого выполнения кода с правами SYSTEM. Zero Day Initiative подтвердила победу и максимальную выплату в $200 000.
Для атаки Цай использовал не одну критическую дыру, а цепочку из трёх слабых мест. Первое позволяло обойти аутентификацию через повторное воспроизведение данных, второе нарушало проверку полномочий, а третье давало управлять путём к файлу и в итоге запускать произвольный код от имени SYSTEM. Такой уровень прав фактически означает полный контроль над сервером Exchange.
После координации раскрытия Microsoft объединила цепочку под идентификатором CVE-2026-62911 с оценкой 8,0 балла по CVSS 3.1. ZDI при этом выпустила три отдельных уведомления и оценила звенья цепочки в 8,1, 7,2 и 8,8 балла. Исправление вошло в августовские обновления Exchange Server.
Уязвимость затрагивала Exchange Server 2016 CU23, Exchange Server 2019 CU14 и CU15, а также Exchange Server Subscription Edition RTM. В августе появился публичный PoC, который воспроизводил путь от обхода аутентификации до выполнения кода. К началу сентября почти 22 тысячи серверов оставались без исправления, хотя подтверждений реальных атак тогда не было.
Отдельный интерес вызвал способ поиска цепочки. DEVCORE рассказала, что работа над Exchange заняла около недели, а ИИ помогал разбирать код и проверять промежуточные гипотезы. Цай опирался на многолетний опыт анализа Exchange, поэтому система выступала ускорителем, а не автономным автором взлома.
Победа в Exchange стала крупнейшей отдельной выплатой конкурса для Цая, но не единственной. Днём ранее специалист связал четыре логические ошибки в Microsoft Edge и вышел из браузерной песочницы, получив ещё $175 000. По итогам Pwn2Own Berlin команда DEVCORE также взломала Windows 11 и SharePoint и получила титул Master of Pwn.
История Exchange показывает неприятную сторону современных цепочек атак. Отдельная ошибка может выглядеть ограниченной, однако несколько дефектов, соединённых в правильном порядке, снимают защиту слой за слоем. В случае CVE-2026-62911 финалом стала SYSTEM-сессия на почтовом сервере, а Microsoft закрыла путь к ней августовским обновлением.
