攻撃の的になるのは「MRSProxy(Mailbox Replication Proxy)」というサービスです。これはメールボックスをサーバー間で移行するときに使う内部機能で、HTTP経由で外部から到達できる状態になっていることがあります。研究者の説明によれば、この受け口が「Extended Protection for Authentication」と呼ばれる保護をきちんと適用しておらず、Exchangeサーバー自身のマシンアカウントの認証情報を別の宛先へ中継(NTLMリレー)することで、なりすましが成立するとされています。
この一連の弱点は、セキュリティ研究者のOrange Tsai氏らが2026年に開かれたハッキングコンテスト「Pwn2Own Berlin 2026」で実演し、20万ドルの賞金を得た3段構えの攻撃連鎖に関係するものです。そこで示された手法の一部が、9月上旬に第三者の手でPoCとしてまとめられ、GitHub上で公開されました。
影響を受けるのは、Exchange Server 2016(CU23)、Exchange Server 2019(CU14およびCU15)、そしてExchange Server Subscription Edition(RTM)です。クラウドで提供される「Exchange Online」は影響を受けません。マイクロソフトは2026年8月のセキュリティ更新でこれを修正しており、修正後のビルド番号はExchange 2016 CU23が15.1.2507.72、Exchange 2019 CU14が15.2.1544.44、CU15が15.2.1748.49、Subscription Edition RTMが15.2.2562.46です。
やるべきことは明確です。まず、2026年8月のExchangeセキュリティ更新プログラムが適用済みかを確認します。Exchange Server 2016および2019では、この更新を受け取るために「拡張セキュリティ更新(ESU)」の第2期への加入が必要です。加入していないと8月の更新自体が入りません。
すぐに更新を当てられない事情がある場合は、応急処置として、MRSProxyを含むExchangeのエンドポイントへのインターネット経由のアクセスを制限し、社内や信頼できる接続元だけに絞ります。また、「Extended Protection for Authentication」が有効になっているかを点検してください。
Q. Exchange Onlineやクラウドのメールを使っています。影響はありますか。
A. 今回の脆弱性はオンプレミス版Exchange Server固有のもので、Exchange Onlineは影響を受けません。クラウドのメールだけを使っているなら、利用者側で行う対応はありません。
Q. 8月の更新を当てたか分かりません。どう確認すればいいですか。
A. Exchangeサーバーのビルド番号を確認し、本文に挙げた修正後の番号以上になっているかを見ます。管理者がいる場合は、8月のExchangeセキュリティ更新の適用状況を情報システム部門に確認してください。
Q. すぐに更新できません。当面どうすればいいですか。
A. インターネットからExchangeへの到達経路を絞り、MRSProxyなどの管理系エンドポイントを外部に露出しない設定にします。あわせて「Extended Protection for Authentication」を有効化し、可能な限り早く8月の更新を適用します。
IT Postの見方
IT Postでは、これは「新種の危機」ではなく「片づけ損ねた宿題」の問題だと見ている。穴の中身は目新しくない。オンプレミスExchangeの認証回避は毎年のように出るし、マイクロソフトは8月にきちんと直している。にもかかわらず世界に2万台以上、ドイツでは実に85%が未修正という数字が、この分野の本当の弱点を言い当てている。技術ではなく、運用だ。