Microsoft Exchange の複数の脆弱性が FIX:RCE/DoS/権限昇格などの恐れ

Microsoft Exchange Server Vulnerabilities Allow DoS, Privilege Escalation, and RCE

2026/08/13 gbhackers —

Microsoft がリリースしたセキュリティ・アップデートにより、Exchange Server に存在する 6 件の脆弱性が修正され、これらはリモート・コード実行 (RCE)/権限昇格/サービス拒否 (DoS)/スプーフィング/セキュリティ機能の回避につながる可能性がある。一連の脆弱性は、2026年8月11日の月例セキュリティ更新で公表されたが、CVE-2026-62913 については翌日に情報が更新されている。

Microsoft Exchange Server の脆弱性

最も深刻な脆弱性 CVE-2026-62913 (CVSS 8.8) は、Exchange Server に存在するリモート・コード実行 (RCE) の脆弱性であり、ヒープバッファーオーバーフローに起因し、CWE-122 に分類される。この脆弱性を悪用する低権限の認証済み攻撃者は、ネットワーク経由でユーザー操作を必要とせずに、影響を受ける Exchange Server の機密性/完全性/可用性に影響を及ぼす可能性がある。

2 つ目の深刻な脆弱性 CVE-2026-62911 (CVSS 8.0) は、Microsoft が Critical と評価した権限昇格の欠陥であり、キャプチャ・リプレイ攻撃による認証回避 (CWE-294) に分類される。この脆弱性の悪用には低権限とユーザー操作が必要となるが、悪用に成功した攻撃者は権限を昇格し、Exchange リソースまたは関連する環境を広範に制御できる可能性がある。

組織に求められるのは、Exchange Server のアップデートを優先することである。複数の脆弱性が中核的なセキュリティ機能に影響を及ぼし、標的型攻撃で悪用される可能性があるほか、企業環境における Exchange 基盤は、電子メール/認証・ID 管理ワークフロー/内部通信/機密性の高い添付ファイルなどへのアクセスが可能であるため、脅威アクターにとって価値の高い標的であり続けている。

影響を受ける CVE:
  • CVE-2026-62910 (CVSS 7.2):権限昇格 ― リソース識別子の不適切な制御 (CWE-99) に起因する、Microsoft が Important と評価したリソース注入の脆弱性であり、悪用には高い権限が必要となるほか、機密性/完全性/可用性が侵害される可能性がある。
  • CVE-2026-62911 (CVSS 8.0):権限昇格 ― 重大度が「Critical」の認証回避脆弱性 (CWE-294) であり、低権限の攻撃者によりネットワーク経由で悪用される可能性があるが、ユーザー操作が必要となる。
  • CVE-2026-62912 (CVSS 6.5):サービス拒否 ― 信頼できないデータの逆シリアル化 (CWE-502) に起因する、Microsoft が Important と評価した欠陥であり、低権限の攻撃者がユーザー操作を必要とせずサービスを停止させる可能性がある。
  • CVE-2026-62913 (CVSS 8.8):リモート・コード実行 (RCE) ― ヒープベースのバッファーオーバーフロー (CWE-122) に起因する重要な脆弱性であり、低権限の攻撃者がユーザー操作を必要とせずリモートからコードを実行する可能性がある。
  • CVE-2026-62914 (CVSS 7.3):スプーフィング ― クロスサイト・スクリプティング (XSS:CWE-79) に起因する、Microsoft が Important と評価した欠陥であり、悪用には低権限とユーザー操作が必要となるほか、機密性と完全性に影響を及ぼす可能性がある。
  • CVE-2026-62915 (CVSS 6.5):セキュリティ機能の回避 ― 認可の欠如 (CWE-862) に起因する、Microsoft が Important と評価した欠陥であり、低権限の攻撃者がユーザー操作を必要とせず認可チェックを回避し、データの完全性を侵害する可能性がある。

管理者に求められるのは、2026年8月の Microsoft Exchange Server 向けセキュリティ・ガイダンスを速やかに確認し、確立された変更管理プロセスを通じて該当するアップデートを展開するとともに、すべての Exchange ロールに正常にインストールされたことを確認することである。また、セキュリティ・チームは、通常とは異なる認証済み活動/予期しない権限変更/不審なリプレイ型認証の挙動/サービスの異常終了/メールボックスまたは管理用エンドポイントへの通常とは異なるアクセスがないか、Exchange のログを監視する必要がある。