パソコンAI

マイクロソフト、Exchange Serverの特権昇格脆弱性に緊急更新プログラムを公開

マイクロソフトは2026年10月2日、オンプレミスExchange Server向けにCVE-2026-96940を修正するセキュリティ更新プログラムを公開した。深刻度は8.8。

マイクロソフトは2026年10月2日、オンプレミスのExchange Serverを対象に、認証済みの攻撃者が権限を昇格できる脆弱性「CVE-2026-96940」を修正するセキュリティ更新プログラムを公開した。TechRadarが伝えた。深刻度は10段階中8.8で、高リスクに分類されている。

この脆弱性は認可処理の不備に起因する権限昇格の問題で、ネットワーク経由で悪用された場合、同一組織内の他のユーザーのメールボックスを閲覧できる可能性がある。ただし、テナントをまたいだアクセスには悪用できないとしている。マイクロソフトは、この脆弱性が実際に悪用された証拠はないと説明し、「悪用される可能性が高い」との評価を付けている。

Exchange Onlineの利用者はサービス側の修正により既に対応済みだ。オンプレミスのExchange Serverを運用する組織には、最新バージョンへのアップグレードが推奨されている。米国のCISA(サイバーセキュリティ・インフラストラクチャー安全保障庁)は、CVE-2026-96940を既知の悪用された脆弱性(Known Exploited Vulnerabilities)カタログに掲載していない。

9月の定期更新に続く形での修正

2026年9月8日に公開された9月のExchange Serverセキュリティ更新プログラムに対し、今回の更新はCVE-2026-96940の修正を加えたものだとマイクロソフトは説明している。同社は、当初の予定を前倒ししてこの更新プログラムを配信したことを認めた。

最新のセキュリティ更新プログラムは、2026年5月から10月末までに公開される更新を対象とするマイクロソフトのPeriod 2 Extended Security Update(ESU)プログラムに登録した組織のみが利用できる。Exchange Server 2016とExchange Server 2019は2025年にサポート終了となっている。

よくある質問

CVE-2026-96940はどのような脆弱性ですか。

Exchange Serverにおける認可処理の不備による権限昇格の脆弱性で、深刻度は8.8と評価されています。認証済みの攻撃者がネットワーク経由で権限を昇格し、同一組織内の他のユーザーのメールボックスを閲覧できる可能性があります。テナントをまたいだアクセスには悪用できません。

Exchange Onlineの利用者も対応が必要ですか。

Exchange Onlineの利用者はサービス側の修正により既に対応済みです。オンプレミスのExchange Serverを運用する組織には、最新バージョンへのアップグレードが推奨されています。

この脆弱性は実際に悪用されていますか。

マイクロソフトは悪用された証拠はないとしています。CISAの既知の悪用された脆弱性カタログにもCVE-2026-96940は掲載されていません。

出典