
Pwn2Own Berlin 2026: 39 Zero-Days in Windows und Exchange demonstriert
Auf der Pwn2Own-Konferenz in Berlin 2026 haben Sicherheitsforscher insgesamt 39 Zero-Day-Vulnerabilities in Microsoft-Produkten demonstriert. Wie Bleeping Computer berichtet, sammelten Teilnehmer am ersten Tag 523.000 Dollar, nachdem sie 24 einzigartige Zero-Days in Windows 11 und Microsoft Edge ausnutzten. Am zweiten Tag kamen weitere 385.750 Dollar zusammen — die Forscher demonstrierten 15 zusätzliche Zero-Days, darunter mehrere in Microsoft Exchange Server.
Besondere Aufmerksamkeit verdient eine kritische Lücke in Exchange Server, die unter CVE-2026-42897 katalogisiert ist. Laut The Hacker News handelt es sich dabei um eine Cross-Site-Scripting-Schwachstelle (XSS), die über präparierte E-Mails ausgelöst wird. Microsoft bestätigte, dass diese Lücke bereits in aktiven Angriffen ausgenutzt wird. Das Golem-Magazin merkt an, dass eine Zero-Click-Variante in Outlook existiert — Angreifer können demnach Systeme allein durch das Versenden einer E-Mail kompromittieren, ohne dass ein Nutzer einen Link anklicken muss. SecurityWeek ergänzt, dass Microsoft bislang nur Mitigations-Maßnahmen bereitgestellt hat, während an einem permanenten Patch noch gearbeitet wird.
Für den deutschsprachigen Raum ist die Situation kritisch. Viele mittelständische und größere Unternehmen in DACH-Ländern betreiben On-Premises-Exchange-Installationen. Eine ungepatchtete CVE-2026-42897 bedeutet unmittelbare Angreifbarkeit ohne zusätzliche technische Hürden — besonders die Zero-Click-Variante umgeht Standard-Security-Awareness. Unternehmen, die unter DSGVO-Verpflichtungen stehen, müssen zudem beachten, dass ein kompromittiertes Exchange-System zu PII-Leaks führen kann und damit die 72-Stunden-Meldepflicht auslöst.
Das Wichtigste jetzt: Wenn deine Organisation Exchange Server nutzt, sollte die Überprüfung auf CVE-2026-42897-Mitigationen oberste Priorität haben. Parallel dazu empfiehlt sich ein internes Security-Assessment — nicht nur auf Exchange beschränkt, sondern als vollständiges KI-Pentesting für deine gesamte Infrastruktur. Die Pwn2Own-Ergebnisse zeigen ein Muster: Microsoft-Produkte sind Hochprioritäts-Ziele. Eine strukturierte Red-Team-Checkliste für deine kritischen Systeme ist jetzt unverzichtbar.
Quellen
- Bleeping Computer: Microsoft Exchange, Windows 11 hacked on second day of Pwn2Own
- Golem.de: Zero-Click-Lücke in Outlook
- Bleeping Computer: Windows 11 and Microsoft Edge hacked on first day of Pwn2Own Berlin 2026
- The Hacker News: On-Prem Microsoft Exchange Server CVE-2026-42897
- Bleeping Computer: Microsoft warns of Exchange zero-day flaw exploited in attacks
- Help Net Security: Unpatched Microsoft Exchange Server vulnerability exploited
- SecurityWeek: Microsoft Warns of Exchange Server Zero-Day Exploited in the Wild