Microsoft Exchange Serverの脆弱性、DoS・権限昇格・RCEを許す恐れ

Microsoftは、Exchange Serverに存在する6件の脆弱性に対処するセキュリティ更新プログラムを公開しました。これらの脆弱性には、リモートコード実行(RCE)、権限昇格、サービス拒否(DoS)、なりすまし、セキュリティ機能のバイパスを許す可能性のある欠陥が含まれています。

Cloudsecurity services

これらの脆弱性は2026年8月11日に公表され、CVE-2026-62913については翌日に更新情報が追加されました。

Microsoft Exchange Serverの脆弱性

最も深刻な脆弱性はCVE-2026-62913で、Exchange Serverにおけるリモートコード実行の欠陥であり、CVSS 3.1スコアは8.8です。この問題はヒープベースのバッファオーバーフロー(CWE-122に分類)に起因します。

低い権限しか持たない認証済みの攻撃者であっても、ユーザーの操作を必要とせずネットワーク経由でこの脆弱性を悪用できる可能性があり、影響を受けるExchange Serverの機密性・完全性・可用性が損なわれるおそれがあります。

もう一つの重大な問題がCVE-2026-62911で、Microsoftによって「緊急」と評価された権限昇格の脆弱性です。この欠陥のCVSSスコアは8.0で、リプレイ攻撃による認証バイパスに関するCWE-294に紐付いています。

悪用に成功するには低い権限とユーザーの操作が必要です。悪用された場合、攻撃者が権限を昇格させ、Exchangeのリソースや関連環境に対してより広範な制御を得られるおそれがあります。

各組織は、Exchange Serverの更新を優先的に実施すべきです。特に、複数の脆弱性がコアとなるセキュリティ機能に影響し、標的型攻撃で悪用される可能性があるためです。

Exchangeのインフラは、企業のメール、ID関連のワークフロー、内部の通信、機密性の高い添付ファイルにアクセスできることから、依然として価値の高い標的であり続けています。

影響を受けるCVE:

  • CVE-2026-62910: 権限昇格 ― リソース識別子の不適切な制御(CWE-99)に起因する「重要」評価のリソースインジェクション問題で、CVSSスコアは7.2。悪用には高い権限が必要で、機密性・完全性・可用性が損なわれる可能性があります。
  • CVE-2026-62911: 権限昇格 ― 「緊急」評価の認証バイパスの脆弱性(CWE-294)で、スコアは8.0。低い権限を持つ攻撃者がネットワーク経由で悪用できる可能性がありますが、ユーザーの操作が必要です。
  • CVE-2026-62912: サービス拒否 ― 信頼できないデータのデシリアライゼーションに関する「重要」評価の欠陥(CWE-502)で、CVSSスコアは6.5。低い権限を持つ攻撃者が、ユーザーの操作なしにサービス障害を引き起こせる可能性があります。
  • CVE-2026-62913: リモートコード実行 ― 深刻なヒープベースのバッファオーバーフローの脆弱性(CWE-122)で、CVSSスコアは8.8。低い権限を持つ攻撃者が、ユーザーの操作を必要とせずリモートでコードを実行できる可能性があります。
  • CVE-2026-62914: なりすまし ― 「重要」評価のクロスサイトスクリプティングの脆弱性(CWE-79)で、CVSSスコアは7.3。悪用には低い権限とユーザーの操作が必要で、機密性と完全性に影響する可能性があります。
  • CVE-2026-62915: セキュリティ機能のバイパス ― 認可の欠如に関する「重要」評価の欠陥(CWE-862)で、CVSSスコアは6.5。低い権限を持つ攻撃者が、ユーザーの操作なしに認可制御を回避でき、データの完全性が損なわれるおそれがあります。

管理者は、2026年8月分のMicrosoftによるExchange Server向けセキュリティガイダンスを速やかに確認し、確立された変更管理プロセスを通じて該当する更新プログラムを展開したうえで、すべてのExchangeロールにわたって正常にインストールされたことを検証する必要があります。

セキュリティチームはまた、認証済みユーザーによる不審な活動、予期しない権限の変更、リプレイ攻撃を思わせる不審な認証挙動、サービスのクラッシュ、メールボックスや管理エンドポイントへの異常なアクセスがないか、Exchangeのログを監視すべきです。

Cloudsecurity services

新たなフィッシングやマルウェアがビジネスを侵害する前に阻止しましょう。 世界15,000のSOCが活用するライブインテリジェンスを統合

翻訳元: https://gbhackers.com/microsoft-exchange-server-vulnerabilities-2/

ソース: gbhackers.com