- Microsoft、重大度「高」のExchange権限昇格の脆弱性CVE-2026-96940の修正プログラムを公開
- 侵害されたユーザー認証情報を入手した攻撃者は、他の従業員のメールボックスやメールにアクセスできる可能性
- 悪用は確認されていないものの、Microsoftは「悪用される可能性が高い(exploitation more likely)」と評価
Microsoftは、Exchange Server向けの緊急アップデートを公開しました。メールユーザーに深刻な被害をもたらしかねない、重大度「高」の脆弱性を修正するものです。
修正されたのはCVE-2026-96940です。米国国立脆弱性データベース(NVD)によると、「Microsoft Exchange Serverにおける不適切な認可により、認証済みの攻撃者がネットワーク経由で権限を昇格できる」脆弱性とされています。
Microsoftのセキュリティ情報によると、この脆弱性の深刻度は10点満点中8.8(高)です。悪用されると、同じ組織内の他のユーザーの受信トレイに不正にアクセスできます。
理論上は、権限の低いExchangeユーザーの認証情報を入手した攻撃者がCVE-2026-96940を悪用してExchange内で権限を昇格させ、同じ組織の他の従業員宛ての機密メールや添付ファイルを読み取れる可能性があります。
ただし、この脆弱性を悪用してテナントをまたいだアクセスを行うことはできません。
悪用には、事前に認証されたアクセスが必要です。しかし、攻撃者にとってこれは大きな障害にはなりません。ダークウェブでログイン認証情報を簡単に購入できるほか、フィッシングで情報窃取型マルウェア(インフォスティーラー)を仕込み、認証情報を盗み出すこともできるためです。
そのため、「一般的な」従業員のメールアカウント1つでも足がかりとして十分であり、そこから権限を昇格させて、組織内の上位層の受信トレイにアクセスされる恐れがあります。
この段階に至ると、脆弱性の価値は非常に高くなります。企業のメールアカウントには、機密文書、契約書、請求書、社内のやり取りなど重要な情報が含まれています。攻撃者はこれらを、ビジネスメール詐欺(BEC)などの後続攻撃に利用できます。
なお、CVE-2026-96940によって、基盤となるWindowsサーバー上の管理者権限やSYSTEM権限が付与されることは確認されていません。Microsoftが公表した攻撃シナリオは、Exchange内での権限昇格と、他のユーザーのメールボックスへの不正アクセスに焦点を当てています。
Microsoftによると、Exchange Onlineのユーザーは、関連する「サービス側」の修正がすでに適用されているため保護されています。一方、オンプレミス版のMicrosoft Exchange Server製品を使用している場合は、攻撃を避けるため最新版へのアップデートが必要です。
影響を受けるバージョンは次のとおりです。
– Microsoft Exchange Server Subscription Edition RTM
– Microsoft Exchange Server 2016 Cumulative Update 23
– Microsoft Exchange Server 2019 Cumulative Update 15
– Microsoft Exchange Server 2019 Cumulative Update 14
Microsoftは、この脆弱性が実際に悪用された証拠はないとしています。また、記事執筆時点で、米サイバーセキュリティ・インフラセキュリティ庁(CISA)の「既知の悪用された脆弱性(KEV)カタログ」にも登録されていません。ただしMicrosoftはこの脆弱性を「悪用される可能性が高い」と評価しており、サイバー犯罪者が悪用を試みる恐れがあるとして、提供された修正プログラムをできるだけ早く適用するよう呼びかけています。
また、Exchange Server 2016とExchange Server 2019は、いずれも昨年サポートが終了しています。Microsoftによると、今回のセキュリティアップデートは、「Period 2」の延長セキュリティ更新プログラム(ESU)に登録している組織のみが利用できます。
このプログラムでは、対象となるExchange Server 2016と2019の利用者が、5月から2026年10月末までに公開されるセキュリティアップデートを入手できます。未登録の組織が最新のセキュリティ修正を引き続き受けたい場合は、Exchange Server Subscription Edition(SE)への移行が強く推奨されています。
異例のリリース
Microsoftは10月2日、「2026年9月版V2 Exchange Serverセキュリティアップデート」の一部としてパッチを公開しました。元の9月のアップデートは9月8日に公開されており、2つのバージョンの主な違いはCVE-2026-96940の修正だとMicrosoftは説明しています。
パッチの公開にあたり、Microsoftは「予定より前倒し」で公開したと認めましたが、詳しい理由は明らかにしていません。「悪用される可能性が高い」という評価が、事実上の説明なのかもしれません。特にMicrosoftは、展開ガイダンスを確認したうえで、できるだけ早くアップデートを適用するよう顧客に促しています。
アップデートのインストール後は、MicrosoftのExchange Server Health Checkerを実行することも推奨されます。このツールを使うと、セキュリティアップデートが正常にインストールされたかどうかを確認でき、追加の対応が必要かどうかも判断できます。