IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

オンプレExchangeに認証回避「CVE-2026-62911」、攻撃コードが公開され世界2.2万台が無防備。何をすべきか

Microsoft Exchange Serverの自社運用版に認証回避の脆弱性が見つかり、外部の研究者が実証コードを公開した。世界で約2万2000台が未修正、ドイツは自国のオンプレ機の85%が対象という。CVSSは8.0。急ぎの対応を整理する

30秒で分かる結論

米マイクロソフトのメールサーバー製品「Exchange Server」の自社運用(オンプレミス)版に、認証を回避される脆弱性「CVE-2026-62911」が見つかりました。マイクロソフトは2026年8月のセキュリティ更新プログラムで修正済みですが、9月上旬になって外部の研究者が、この弱点を突く実証コード(PoC、概念実証)をGitHub上で公開しました。攻撃はメールボックスの移行処理を担う「MRSProxy」という内部サービスを狙い、条件がそろうと認証なしで遠隔からコードを実行され、サーバーを乗っ取られる恐れがあるとされています。深刻度を示すCVSSは10点満点で8.0(重要)です。海外のセキュリティ企業の調査では、世界で約2万2000台が未修正のままで、うち米国が約6200台、ドイツが約5100台と報告されています。ドイツ連邦情報セキュリティ庁は、自国で稼働するオンプレミス版Exchangeの約85%がこの脆弱性の影響を受けるとしています。クラウド版の「Exchange Online」は影響を受けません。

この記事の目次 7項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

またExchangeか、と思った人は正しい。自社サーバーでメールを回している組織にとって、Exchangeの認証回避はもはや季節の風物詩に近い。毎年どこかで「認証を素通りできる穴」が見つかり、毎年「すぐ当ててください」と言われ、毎年一定数が当てないまま放置される。今回もその筋書きどおりだ。違うのは、攻撃の手本がもう公開されている点。宿題の答えが配られてしまった以上、あとは誰が写すかの問題でしかない。当てるか、当てないか。中間はない。※個人の感想です

南京錠とサーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

CVE-2026-62911は、オンプレミス版Exchange Serverに存在する認証回避(認証の仕組みをすり抜けられる欠陥)です。マイクロソフト自身は「権限昇格」の脆弱性に分類していますが、公開された研究では、複数の弱点を組み合わせることで、認証を経ずに遠隔からコードを実行し、システム権限(サーバー上で最も強い権限)を奪うところまで到達しうると説明されています。

攻撃の的になるのは「MRSProxy(Mailbox Replication Proxy)」というサービスです。これはメールボックスをサーバー間で移行するときに使う内部機能で、HTTP経由で外部から到達できる状態になっていることがあります。研究者の説明によれば、この受け口が「Extended Protection for Authentication」と呼ばれる保護をきちんと適用しておらず、Exchangeサーバー自身のマシンアカウントの認証情報を別の宛先へ中継(NTLMリレー)することで、なりすましが成立するとされています。

この一連の弱点は、セキュリティ研究者のOrange Tsai氏らが2026年に開かれたハッキングコンテスト「Pwn2Own Berlin 2026」で実演し、20万ドルの賞金を得た3段構えの攻撃連鎖に関係するものです。そこで示された手法の一部が、9月上旬に第三者の手でPoCとしてまとめられ、GitHub上で公開されました。

影響を受けるのは、Exchange Server 2016(CU23)、Exchange Server 2019(CU14およびCU15)、そしてExchange Server Subscription Edition(RTM)です。クラウドで提供される「Exchange Online」は影響を受けません。マイクロソフトは2026年8月のセキュリティ更新でこれを修正しており、修正後のビルド番号はExchange 2016 CU23が15.1.2507.72、Exchange 2019 CU14が15.2.1544.44、CU15が15.2.1748.49、Subscription Edition RTMが15.2.2562.46です。

なぜ重要なのか

第一に、PoCが公開された脆弱性は、悪用までの時間が一気に縮む点です。攻撃の手順が文章とコードで出回ると、高度な技能を持たない攻撃者でも真似できるようになります。「更新は出ているが、まだ当てていない」という状態は、公開前と公開後で危険度がまったく違います。

第二に、メールサーバーという的の価値です。Exchangeを乗っ取られると、社内外のやり取りを読まれ、なりすましメールを送られ、添付ファイルを抜かれる恐れがあります。取引先を巻き込んだ詐欺メール(ビジネスメール詐欺)や、社内システムへの次の一歩の足がかりにも使われます。

第三に、未修正の多さです。海外の調査で世界に約2万2000台、ドイツにいたっては国内のオンプレミスExchangeの約85%が対象という数字は、「更新はなかなか行き渡らない」という現実を示しています。オンプレミスのメールサーバーは、更新のたびに業務への影響を確認する必要があり、後回しにされがちです。

私たちへの影響

直接の対象は、社内でExchange Serverを運用している企業・自治体・学校などの管理者です。日本でも、クラウドに移行せず自社サーバーでメールを扱っている組織は珍しくなく、その多くが同じ構成を抱えています。

やるべきことは明確です。まず、2026年8月のExchangeセキュリティ更新プログラムが適用済みかを確認します。Exchange Server 2016および2019では、この更新を受け取るために「拡張セキュリティ更新(ESU)」の第2期への加入が必要です。加入していないと8月の更新自体が入りません。

すぐに更新を当てられない事情がある場合は、応急処置として、MRSProxyを含むExchangeのエンドポイントへのインターネット経由のアクセスを制限し、社内や信頼できる接続元だけに絞ります。また、「Extended Protection for Authentication」が有効になっているかを点検してください。

一般の利用者(会社のメールを使うだけの立場)が個別にできる対策はありませんが、心当たりのない認証の通知や、同僚を装った不審なメールが増えていないかは、これまで以上に注意して見ておくとよいでしょう。

サーバーとチェックリストを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

初心者が知っておくべきこと

「オンプレミス」とは、クラウド事業者に預けるのではなく、自社が用意したサーバーでソフトウェアを動かす運用形態のことです。メールでいえば、クラウド型のサービスに対して、自社の建物やデータセンターにExchange Serverを置いて運用する形が該当します。更新の適用も自社の責任で行う必要があります。

「PoC(概念実証)」は、その脆弱性が本当に悪用可能であることを示すために作られた実証用のコードや手順です。研究目的で公開されることが多い一方、公開されると悪用のハードルも下がります。

「CVSS」は、脆弱性の深刻度を0.0〜10.0の数値で表す共通の指標です。今回の8.0は「重要(High)」に分類され、早急な対応が推奨される水準です。

よくある質問

Q. Exchange Onlineやクラウドのメールを使っています。影響はありますか。 A. 今回の脆弱性はオンプレミス版Exchange Server固有のもので、Exchange Onlineは影響を受けません。クラウドのメールだけを使っているなら、利用者側で行う対応はありません。

Q. 8月の更新を当てたか分かりません。どう確認すればいいですか。 A. Exchangeサーバーのビルド番号を確認し、本文に挙げた修正後の番号以上になっているかを見ます。管理者がいる場合は、8月のExchangeセキュリティ更新の適用状況を情報システム部門に確認してください。

Q. すぐに更新できません。当面どうすればいいですか。 A. インターネットからExchangeへの到達経路を絞り、MRSProxyなどの管理系エンドポイントを外部に露出しない設定にします。あわせて「Extended Protection for Authentication」を有効化し、可能な限り早く8月の更新を適用します。

IT Postの見方

IT Postでは、これは「新種の危機」ではなく「片づけ損ねた宿題」の問題だと見ている。穴の中身は目新しくない。オンプレミスExchangeの認証回避は毎年のように出るし、マイクロソフトは8月にきちんと直している。にもかかわらず世界に2万台以上、ドイツでは実に85%が未修正という数字が、この分野の本当の弱点を言い当てている。技術ではなく、運用だ。

オンプレミスのメールサーバーは、当てるたびに業務が止まらないか確認がいる。だから後回しになる。その「後回し」の積み上がりを、攻撃者はよく知っている。PoCが出たいまは、その山の上に火のついたマッチが置かれた状態だ。

やることは一つしかない。8月の更新を当てる。ESUに入っていないなら入る。それができないなら、Exchangeを外に晒すのをやめる。クラウド移行の是非はまた別の話として、目の前の穴は今週中に塞ぐものだ。※個人の感想です

今後どうなりそうか

PoC公開後は、脆弱なサーバーを狙った探索や攻撃の試みが増えるのが通例です。各国のセキュリティ機関が注意喚起を出す可能性が高く、日本でもJPCERT/CCやIPAが同様の呼びかけを行うことが考えられます。IT Postでは、国内での悪用の観測や、追加の回避策・更新に関する情報が出た場合、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ