Cybersecurity
老闆不用懂 RCE,但要知道伺服器補丁是不是有人負責
Pwn2Own Berlin 2026 中 DEVCORE 用三個漏洞鏈在 Microsoft Exchange 取得 SYSTEM,ZDI 官方列出獎金 US$200,000。這類事件對中小企業的重點不是技術細節,而是老闆能否追問:Exchange、SharePoint、Windows Server 上次安全更新是哪一天、誰負責、多久內處理高風險公告。
2026年5月17日2 分鐘閱讀👁 4
Security Governance / Patch Management
老闆不用懂 RCE,但一定要問得出「上次補丁是哪一天」
Threads 貼文用 DEVCORE 在 Pwn2Own Berlin 2026 打穿 Microsoft Exchange 的案例提醒企業:漏洞本身不是新聞,沒有人追補丁才是風險。ZDI 官方結果列出 Orange Tsai / DEVCORE Research Team 以 3 個漏洞鏈達成 Microsoft Exchange SYSTEM RCE,獲 US$200,000 與 20 Master of Pwn points。
事件訊號
Pwn2Own 是白帽競賽,漏洞會走負責任揭露流程;但它證明 Exchange 這類企業核心系統仍會出現高價值攻擊鏈。
老闆要問的不是 CVE
真正要問的是:Exchange、SharePoint、Windows Server 上一次套安全更新是哪一天?是自動還是手動?誰負責?多久回報一次?
三個月是警訊
貼文建議:若日期超過三個月,或答案是「手動、有空才做」,就該優先處理。這是治理問題,不只是 IT 忙不忙。
M365 不是免責
若改用雲端 M365,補丁風險轉移,但帳號治理仍在:離職帳號、管理員權限、MFA、條件式存取與審計紀錄仍要管。
防守重點:不要等漏洞名稱公開、攻擊程式流出才問。企業應把資安公告、補丁評估、測試、部署、例外紀錄做成固定節奏。
| 老闆可直接問 | 理想答案 | 危險答案 |
|---|---|---|
| Exchange / SharePoint / Windows Server 上次安全更新日期? | 有表格、有日期、有版本、有負責人 | 不知道、應該有、有空會做 |
| 高風險公告誰看?多久看一次? | 固定看 Microsoft / TWCERT/CC,重大漏洞有 SLA | 沒指定人,公告只進信箱 |
| 更新是否有測試與回復計畫? | 先測試、備份、排程維護、失敗回復 | 怕壞所以一直不更新 |
| M365 管理員與離職帳號怎麼管? | 最小權限、MFA、離職即停權、定期審查 | 多人共用 admin、離職帳號留著 |
一週內可落地的最低標準:
- 建立資產表:Exchange、SharePoint、Windows Server、VPN、防火牆、NAS。
- 每台列出:版本、上次安全更新日期、負責人、更新方式。
- 指定一人每週看 Microsoft Security Update Guide 與 TWCERT/CC。
- 高風險漏洞設 SLA:例如 7 天內完成評估與處理,例外需老闆簽核。
- 若使用 M365:檢查全員 MFA、管理員數量、離職帳號停權流程。
來源:
Threads: https://www.threads.com/@hanbingjheng/post/DYbjwGOj2uB
ZDI 官方結果: https://www.zerodayinitiative.com/blog/2026/5/15/pwn2own-berlin-2026-day-two-results
Threads: https://www.threads.com/@hanbingjheng/post/DYbjwGOj2uB
ZDI 官方結果: https://www.zerodayinitiative.com/blog/2026/5/15/pwn2own-berlin-2026-day-two-results