Microsoftは、オンプレミス版Exchange Server向けに改訂版となる2026年9月のV2セキュリティ更新プログラムを公開しました。今回、CVE-2026-96940の修正が追加されています。
V2は、2026年9月のExchange Serverセキュリティ更新プログラムを置き換えるものではなく、補完する位置づけです。同月のサービス提供に関する従来のガイダンスも引き続き有効です。MicrosoftはCVE-2026-96940を社内で発見したと説明しており、実際の攻撃での悪用は確認していないとしています。
発表時点では、この脆弱性の技術的な詳細は十分に公開されていませんでした。Microsoftは、CVEごとの詳細についてセキュリティ更新プログラムガイドと、該当するダウンロードのサポート技術情報(KB)記事を参照するよう案内しています。
今回の改訂版の対象は、Exchange Server Subscription Edition(SE)RTM、Exchange Server 2019 CU14およびCU15、Exchange Server 2016 CU23です。
ただし、Exchange Server 2016とExchange Server 2019の更新プログラムを入手できるのは、MicrosoftのPeriod 2拡張セキュリティ更新(ESU)プログラムに登録した組織に限られます。
Exchange 2016とExchange 2019はすでにサポートが終了しています。Period 2 ESUプログラムでは、対象となる組織が2026年5月から10月の間に提供されるセキュリティ更新プログラムを受け取れます。
未登録の組織は、最新のセキュリティ修正を引き続き受けるため、Exchange Server Subscription Editionへの移行が推奨されます。
Microsoftは、Exchange Onlineの利用者については、2026年9月V2で対処した脆弱性からすでに保護されていると強調しています。
一方、ハイブリッド構成の組織は、オンプレミスのExchange基盤にパッチを適用する必要があります。これには、受信者管理のためだけに配置したサーバーや、Exchange管理ツールを実行しているワークステーションも含まれます。
管理者はまず、Exchange Server Health Checkerスクリプトで環境を棚卸しし、サポート対象外の累積更新プログラム(CU)、未適用のセキュリティ更新プログラム、未実施の手動での修復手順がないかを確認してください。
Exchangeのセキュリティ更新プログラムは累積方式です。そのため、サポート対象のCUを使っている組織は、過去のSUやホットフィックスを順番にすべて適用しなくても、最新のパッケージを直接展開できます。
Microsoftは次の手順を推奨しています。必要に応じてサポート対象の最新の累積更新プログラムを適用し、V2セキュリティ更新プログラムをインストールしたうえでサーバーを再起動し、すべてのExchangeサービスが正常に起動することを確認します。
インストール後にExchangeサービスが無効になっている場合は、更新プロセスが中断された、または不完全に終わった可能性があります。セットアップ時や適用後に問題が発生した組織は、MicrosoftのSetupAssist診断スクリプトを使い、Exchange更新のリカバリーガイダンスに従ってください。
セキュリティ更新プログラムの適用後に認証証明書を変更したハイブリッド環境では、ハイブリッド構成ウィザード(Hybrid Configuration Wizard)を再実行する必要があります。Microsoftは、2026年9月V2に2件の既知の問題があることも認めています。
1件目は、ICS形式で公開したカレンダーが、カレンダーアプリケーションに対してHTTP 500エラーを返す場合があることです。2件目は、韓国語のWordBreakerルールファイルが不足しているため、韓国語のメールを処理する環境でContentEngineのデッドロックが発生する場合があることです。Microsoftは、いずれも今後の更新プログラムで対処するとしています。
今回のリリースでは、ハイブリッド環境の共有メールボックスの受信トレイにラッパーメッセージが表示される問題も解決しました。あわせて、Microsoft Graph APIのみを使用するExchangeハイブリッド展開で、委任されたメールボックスの空き時間情報(free/busy)の取得に失敗する問題も修正しています。
Exchange Serverは、認証情報の窃取、ランサムウェアの初期侵入、メールを足がかりとした侵入チェーンの標的として、依然として価値の高い存在です。特にインターネットに公開されたExchange基盤やハイブリッド構成のExchange基盤を使い続けている場合は、V2更新プログラムを優先度の高いパッチ適用作業として扱うべきです。
1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームで試してみる
翻訳元: https://cyberpress.org/microsoft-releases-exchange-server-v2-security-update/