Microsoft Exchangeの認証前RCE攻撃チェーン、CVE-2026-62911の実証コードが公開

Microsoft Exchange Serverを標的とした認証前のリモートコード実行チェーンについて、公開された概念実証(PoC)リポジトリが注目を集めています。

このリポジトリが取り上げているのはCVE-2026-62911で、Pwn2Own Berlin 2026での発表を受けて開示されたExchangeの認証バイパス脆弱性です。

防御側は、独立した検証環境で個別に確認が取れるまで、公開されたコードを未検証のものとして扱うべきです。

公式アドバイザリとZero Day Initiative(ZDI)はいずれもCVE-2026-62911について、単独の未認証リモートコード実行(RCE)脆弱性ではなく、キャプチャ・リプレイによる認証バイパスを伴う権限昇格の問題として説明しています。

個人用コンピューターのセキュリティ対策

攻撃チェーンで悪用されたExchangeの脆弱性

ZDIはCVE-2026-62911をZDI-26-538として追跡しており、オンプレミスのMicrosoft Exchange環境に影響すると指摘しています。ZDIによると、この脆弱性は認可処理におけるセッション管理の不備に起因します。

通常は認証が必要となるものの、アドバイザリによれば既存の認証機構をバイパスできるとされています。この不備は、他の脆弱性と組み合わせることでSYSTEM権限での任意コード実行につながる可能性があります。

この脆弱性は、Pwn2Own Berlin 2026でDEVCOREのOrange Tsai氏が実演した3つのバグから成るExchange攻撃チェーンの一部で、報告によればSYSTEMレベルのコード実行を達成し、20万ドルの賞金を獲得しました。

現在出回っている新たなPoCリポジトリでは、ExchangeのMailbox Replication Service Proxy(MRSProxy)を中心とした攻撃手順が詳述されています。

それによると、攻撃者はあるExchangeサーバーからNTLM認証を強制的に引き出し、その認証情報を別サーバーのMRSProxyサービスへリレーできるとされています。これによりWindows Communication Foundation(WCF)のメールボックスレプリケーション操作を悪用し、サーバー側でのファイル書き込みが可能になるとしています。

報告されているコード実行手法は、IISがアクセス可能なディレクトリにASPXペイロードを書き込み、Exchangeのウェブサーバー経由でそれをリクエストするというものです。

これにより、ファイル書き込み機能がウェブシェルによるリモートコマンド実行へと転化し、SYSTEMとしてExchangeのプロセスコンテキスト下で動作することになります。

技術的な指摘の中心は、Negotiate認証を受け付けるHTTP.sysホスト型のMRSProxyエンドポイントにあり、認証用のExtended Protection(EPA)によるチャネルバインディングの強制が行われていないとされています。

NTLMリレーのシナリオでは、EPAが存在しないことで、対象サービスが認証が本来意図された保護チャネル上で完了したかどうかを確認できなくなる可能性があります。

もう一つの懸念点として、Exchangeのメールボックスレプリケーション機能内における任意パスへのファイル書き込みの不備が報告されています。ZDIはこれとは別に、外部からのファイルパス制御に関する不備ZDI-26-535も文書化しており、ファイル操作の前にユーザー指定パスの検証が不十分であると、任意コード実行につながり得ると述べています。

この区別は運用上極めて重要です。CVE-2026-62911を、報告された結果の唯一の原因バグと見なすべきではありません。認証前RCEを実現する能力は、認証バイパスまたはリレー挙動、認可の弱点、認証の強制取得、そして任意ファイル書き込み条件を連鎖させることに依存しています。

影響を受けるExchangeのバージョン

公開されているCVE記録によれば、影響を受けるビルドはExchange Server 2016 CU23、Exchange Server 2019 CU14およびCU15、さらにExchange Server Subscription Edition RTMにまたがります。

修正済みビルドのしきい値は以下の通りです。Exchange 2016 CU23は15.1.2507.72、Exchange 2019 CU14は15.2.1544.44、Exchange 2019 CU15は15.2.1748.49、Exchange SE RTMは15.2.2562.46です。

なお、Exchange 2016は2025年10月にサポートを終了しており、Extended Security Updatesを利用していない組織はパッチ適用の選択肢が限られる可能性がある点に留意が必要です。

組織はMicrosoftの2026年8月分Exchangeセキュリティ更新プログラムを直ちに適用し、導入済みのビルド番号を確認するとともに、MRSProxyエンドポイントが外部から到達可能かどうかを点検すべきです。セキュリティチームは以下の対応も講じる必要があります。

セキュリティシステムの導入

  • Exchangeの各サービス全体でExtended Protectionを有効化し、その動作を検証する。
  • Exchangeおよび管理インターフェースへの不要な受信アクセスを制限する。
  • Exchangeサーバー間で異常なNTLM認証パターンがないか監視する。
  • IISおよびExchangeのウェブディレクトリ内で、最近作成されたASPXファイルがないか調査する。
  • IIS、HTTP.sys、Exchange、エンドポイントのテレメトリを確認し、メールボックスレプリケーションに関する異常な挙動がないか点検する。

実証コードが公に入手可能になったことで検証や悪用のハードルが下がっており、Exchange管理者にとっては迅速なパッチ適用と露出範囲の縮小が急務となっています。

調査の遅れによるインシデントを防止しましょう。1万5,000のSOCが活用する脅威インテリジェンスで、Tier 1の対応力を強化できます。 TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/poc-released-for-microsoft-exchange-cve-2026-62911/

本記事は gbhackers.com の記事を翻訳・要約したものです。