Microsoftは、オンプレミス版Exchange Server向けのセキュリティ更新プログラムの改訂版(2026年9月版)を公開しました。この改訂版には、CVE-2026-96940の修正が含まれています。
Endpointsecurity solutions
このV2リリースの対象は、Exchange Server Subscription Edition、Exchange Server 2019、Exchange Server 2016です。Exchange Onlineのユーザーはすでに保護されており、この更新プログラムを適用する必要はありません。
改訂版は2026年10月2日に公開されました。当初の2026年9月版Exchange Serverセキュリティ更新プログラムを置き換えるものです。
Microsoftによると、この新パッケージはCVE-2026-96940のほか、外部のセキュリティパートナーから報告された脆弱性や、同社の内部セキュリティプロセスで特定された脆弱性にも対処しています。
影響を受けるExchangeのバージョン
2026年9月版V2セキュリティ更新プログラムは、次の製品向けに提供されています。
- Exchange Server Subscription Edition: Exchange SE RTM
- Exchange Server 2019: CU14およびCU15(Period 2の延長セキュリティ更新プログラム(ESU)経由)
- Exchange Server 2016: CU23(Period 2のESU経由)
Exchange Server 2016とExchange Server 2019はすでにサポートが終了しています。そのため、2026年9月版V2更新プログラムを入手できるのは、MicrosoftのPeriod 2延長セキュリティ更新プログラムに登録している組織に限られます。このプログラムでは、対象の顧客に対して、2026年5月から10月までに公開されるセキュリティ更新プログラムが提供されます。
ESUプログラムに登録していない組織は、Exchange 2016および2019の最新の修正プログラムを受け取れません。セキュリティ更新を継続的に受けるには、Exchange Server Subscription Editionへの移行を計画する必要があります。
MicrosoftはExchange Onlineを影響対象としていません。クラウド型サービスを利用している顧客は、サーバー側のセキュリティ更新プログラムを展開する必要はありません。ただし、環境内にオンプレミスのExchangeサーバーやExchange管理ツールを導入したワークステーションが残っている場合は、それらを更新してください。
V2更新プログラムの主な追加点は、CVE-2026-96940です。この脆弱性は、当初のセキュリティ更新パッケージには含まれていませんでした。Microsoftは管理者に対し、影響を受ける製品バージョンやセキュリティ上の推奨事項など、脆弱性の詳細についてMicrosoft Security Update Guideと、関連するダウンロード用のナレッジベース記事を参照するよう案内しています。
今回の更新は、ハイブリッド環境でExchangeを運用する企業にとって運用上の課題を浮き彫りにしています。メールボックスをExchange Onlineに移行済みであっても、レガシーなオンプレミス基盤だけにパッチを適用した場合、管理者、管理システム、インターネットに公開されたメールサーバーが脆弱なまま残るおそれがあります。
Microsoftは、まずExchange Server Health Checkerスクリプトを実行するよう管理者に推奨しています。このスクリプトは、Exchangeのインストール状況を棚卸しし、不足している累積更新プログラムやセキュリティ更新プログラム、必要な手動の修復作業を洗い出します。
新しいセキュリティ更新プログラムを展開する前に、サーバーでサポート対象の累積更新プログラムが動作していることを確認する必要があります。管理者は、MicrosoftのExchange Update Wizardを使えば、現在のExchangeビルドに適したアップグレード手順を確認できます。
Endpointsecurity solutions
インストール後は、対象サーバーを再起動し、すべてのExchangeサービスが正常に起動することを確認するよう、Microsoftは勧めています。パッチ適用後にサービスが無効になっている場合は、インストールが中断された可能性があります。システムを本番環境に戻す前に、修復が必要です。
セットアップの失敗やインストール後のエラーが発生した場合、MicrosoftはSetupAssistスクリプトを使用し、Exchange更新の修復ガイダンスを参照するよう推奨しています。
Microsoftは、今後の更新プログラムで両方の問題が解決される見通しだとしています。V2パッケージでは、ハイブリッド展開で共有メールボックスの受信トレイにラッパーメッセージが表示される問題や、Graph APIのみのハイブリッド環境で委任メールボックスの空き時間情報(free/busy)の取得に失敗する問題も解消されます。
SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得て、迅速な対応を実現しましょう: SOCにTI Lookupを導入する
翻訳元: https://gbhackers.com/microsoft-releases-emergency-exchange-server-update/