Pwn2Own Berlin 2026: 39 Zero-Days in Windows und Exchange demonstriert
ki-pentesting

Pwn2Own Berlin 2026: 39 Zero-Days in Windows und Exchange demonstriert

ki-pentesting7 unabhängige QuellenFlowKI Newsroom

Auf der Pwn2Own-Konferenz in Berlin 2026 haben Sicherheitsforscher insgesamt 39 Zero-Day-Vulnerabilities in Microsoft-Produkten demonstriert. Wie Bleeping Computer berichtet, sammelten Teilnehmer am ersten Tag 523.000 Dollar, nachdem sie 24 einzigartige Zero-Days in Windows 11 und Microsoft Edge ausnutzten. Am zweiten Tag kamen weitere 385.750 Dollar zusammen — die Forscher demonstrierten 15 zusätzliche Zero-Days, darunter mehrere in Microsoft Exchange Server.

Besondere Aufmerksamkeit verdient eine kritische Lücke in Exchange Server, die unter CVE-2026-42897 katalogisiert ist. Laut The Hacker News handelt es sich dabei um eine Cross-Site-Scripting-Schwachstelle (XSS), die über präparierte E-Mails ausgelöst wird. Microsoft bestätigte, dass diese Lücke bereits in aktiven Angriffen ausgenutzt wird. Das Golem-Magazin merkt an, dass eine Zero-Click-Variante in Outlook existiert — Angreifer können demnach Systeme allein durch das Versenden einer E-Mail kompromittieren, ohne dass ein Nutzer einen Link anklicken muss. SecurityWeek ergänzt, dass Microsoft bislang nur Mitigations-Maßnahmen bereitgestellt hat, während an einem permanenten Patch noch gearbeitet wird.

Für den deutschsprachigen Raum ist die Situation kritisch. Viele mittelständische und größere Unternehmen in DACH-Ländern betreiben On-Premises-Exchange-Installationen. Eine ungepatchtete CVE-2026-42897 bedeutet unmittelbare Angreifbarkeit ohne zusätzliche technische Hürden — besonders die Zero-Click-Variante umgeht Standard-Security-Awareness. Unternehmen, die unter DSGVO-Verpflichtungen stehen, müssen zudem beachten, dass ein kompromittiertes Exchange-System zu PII-Leaks führen kann und damit die 72-Stunden-Meldepflicht auslöst.

Das Wichtigste jetzt: Wenn deine Organisation Exchange Server nutzt, sollte die Überprüfung auf CVE-2026-42897-Mitigationen oberste Priorität haben. Parallel dazu empfiehlt sich ein internes Security-Assessment — nicht nur auf Exchange beschränkt, sondern als vollständiges KI-Pentesting für deine gesamte Infrastruktur. Die Pwn2Own-Ergebnisse zeigen ein Muster: Microsoft-Produkte sind Hochprioritäts-Ziele. Eine strukturierte Red-Team-Checkliste für deine kritischen Systeme ist jetzt unverzichtbar.

Quellen