Microsoftは、Exchange Server向けにアウトオブバンドのセキュリティ更新プログラムを公開しました。修正されたのは重要度「高」の脆弱性(CVE-2026-96940)で、認証済みの攻撃者が同じ組織内の他のユーザーのメールや添付ファイルを読み取れる恐れがあります。ただし、「テナントの境界を越えてアクセスすることはできません」。

CVE-2026-96940は社内の調査で発見されました。Exchange Serverチームによると、「悪用が確認されているとの情報は把握していません」。
とはいえMicrosoftは、この脆弱性が安定して悪用され得るうえ、同種の脆弱性が過去に悪用された例もあると指摘しています。そのため、Exchange Serverの管理者には早めの更新を推奨しています。
混乱した公開の経緯
Microsoftは先週末、関連するサービス側の修正をExchange Onlineに展開しました。ところが、セキュリティ更新プログラムの内容を説明するKB記事が同時に公開されなかったため、利用者は不意を突かれる形となりました。
この不手際について、Microsoftはまもなく認めました。Exchange Serverチームは、今回の更新が予定より前倒しで公開されたため、公開の順序がやや不自然になったと説明しています(前倒しになった理由は明らかにしていません)。
セキュリティ更新プログラムの対象は、オンプレミスで稼働するExchange Server Subscription RTM、Exchange Server 2019の累積更新プログラム14および15、Exchange Server 2016の累積更新プログラム23です。
チームは「お客様には、展開ガイダンスを確認のうえ、[2026年9月v2の]更新プログラムをできるだけ早く適用することをお勧めします」と述べています。
さらに、「管理ツールのクライアントとサーバー間の互換性を確保するため、すべてのExchange Server、およびExchange管理ツールを実行しているすべてのサーバーとワークステーションにセキュリティ更新プログラム(SU)をインストールすることを推奨します」としています。
翻訳元: https://www.helpnetsecurity.com/2026/10/05/exchange-server-vulnerability-cve-2026-96940/