関連記事
Microsoft Exchangeの認証回避PoCが公開、未更新の約2万2000 IPにリスク

Photo by Markus Spiske on Unsplash[写真拡大]
Microsoft Exchange Serverの認証回避脆弱性「CVE-2026-62911」を利用する概念実証コード(PoC)が公開された。Shadowserver Foundationの観測では、2026年8月31日時点で、修正されていないと判定されたExchange ServerのIPアドレスが世界で2万1899件確認されている。
Microsoftは8月11日にセキュリティ更新プログラムを公開した。対象はExchange Server 2016、2019、Subscription Edition(SE)で、Exchange Onlineは影響を受けない。Exchange Server 2016/2019向けの更新は、有償の拡張セキュリティ更新プログラム(ESU)第2期の加入組織に限って提供されている。
■公開PoCで認証回避からコード実行までを構成
CVE-2026-62911は、認証情報を取得して再利用するキャプチャ・リプレイ型の認証回避に分類されている。MicrosoftはCVSS v3.1の基本値を8.0の「重要」と評価し、ネットワーク経由で悪用された場合、Exchange利用者のメールボックスを乗っ取られ、メールの閲覧や送信、添付ファイルの取得につながる可能性があるとしている。
Zero Day Initiative(ZDI)は、この脆弱性について、Exchange Serverの認証処理にある弱い経路を利用することで、認証を回避できると説明している。さらに別の脆弱性と組み合わせれば、Exchange Server上でSYSTEM権限による任意コード実行へ発展する可能性がある。
公開されたPoCは、Exchange Serverに外向きのNTLM認証を行わせ、その認証情報を保護が不十分なMailbox Replication Proxy Service(MRSProxy)の経路へ中継する仕組みを利用する。MRSProxyは、Exchange組織間などでメールボックスを移動する際に使われる機能である。
Exchange ServerにはMRSProxyへ到達する複数の経路があり、PoCではWindowsのHTTP.sysを通じて提供される経路で、認証セッションとTLS通信路を結び付けるExtended Protection for Authentication(EPA)の検証が十分に行われない点が利用される。その後、別のファイルパス処理の脆弱性などと組み合わせ、Webシェルを書き込んでSYSTEM権限のコード実行を目指す構成となっている。
このため、Microsoftが単体の脆弱性について示す攻撃条件と、複数の脆弱性を組み合わせた公開PoCの攻撃条件は区別する必要がある。2026年9月2日時点では、Microsoftによる実際の攻撃での悪用確認は公表されていない。
■Pwn2Own Berlinで3件の脆弱性を連鎖
CVE-2026-62911は、DEVCORE Research TeamのOrange Tsai氏が発見し、2026年5月のPwn2Own Berlinで披露したExchange Server向け攻撃チェーンに含まれていた。
この実演では3件の脆弱性を連鎖させ、更新済みのExchange Server上でSYSTEM権限によるリモートコード実行を達成した。ZDIによると、この成果には20万ドル(約3180万円、1ドル=159円換算)と20 Master of Pwnポイントが授与された。
ZDIは、CVE-2026-62911に関連して、認証回避、認可処理、外部から制御できるファイルパスの処理に関する複数のアドバイザリを公開している。認証回避だけで直ちにSYSTEM権限を取得するのではなく、複数の問題を組み合わせることでサーバー上のコード実行に至る構成である。
Microsoftは8月11日の月例セキュリティ更新で修正プログラムを提供した。オランダ国家サイバーセキュリティセンター(NCSC-NL)は、PoCがオンラインで公開されたことを受け、8月28日に注意喚起を更新し、対象組織にセキュリティ更新プログラムの早急な適用を求めた。
■未更新と判定されたIPアドレスは2万1899件
Shadowserver Foundationは8月27日から、CVE-2026-62911の影響を受けるExchange Serverの検出を日次スキャンに追加した。同団体の観測に基づく報道では、8月31日時点で未更新と判定されたIPアドレスは世界で2万1899件に上った。
国別では米国が約6200件、ドイツが約5100件とされる。英国、ロシア、カナダ、オーストリア、フランスなどでも、それぞれ数百件が確認された。
この数値は、インターネット上で観測されたExchange Serverのバージョン情報などに基づくIPアドレス数であり、組織数や物理サーバーの正確な台数と同一ではない。それでも、PoCの公開後も多数のシステムが修正前の状態で外部から到達可能になっていることを示している。
ドイツ連邦情報セキュリティ庁(BSI)も、国内のオンプレミス型Exchange Serverの約85%が、この脆弱性の影響を受ける状態にあるとして注意を呼びかけた。Shadowserverの国別集計とは調査対象や算定方法が異なるため、両者の数値を単純に合算したり、同じ母集団として比較したりすることはできない。
■Exchange 2016/2019はESU第2期への加入が必要
Exchange Server 2016とExchange Server 2019は、2025年10月14日に通常の製品サポートを終了した。両製品で2026年8月の更新プログラムを入手できるのは、ESU第2期に加入している組織に限られる。
ESU第2期は2026年5月から10月末までの6カ月間を対象とする別契約で、第1期から自動更新されない。Microsoft Enterprise Agreementを契約する組織が対象となり、Exchange Server 2016 CU23またはExchange Server 2019 CU14/CU15に対して、必要に応じて「重要」または「緊急」に分類されるセキュリティ更新プログラムが提供される。
Microsoftの日本語サポート情報では、ESU第2期より後の延長予定はないと説明されている。ESUは製品の通常サポートを延長する制度ではなく、Exchange Server SEへの移行に追加の時間を必要とする組織に、限定的にセキュリティ更新を提供する仕組みである。
ESUに加入していないExchange Server 2016/2019では、今回の修正プログラムを正規の経路で取得できない。この場合は、外部からのアクセスを制限するとともに、Exchange Server SEへのアップグレードまたはExchange Onlineへの移行を優先する必要がある。
■対象バージョンと修正済みビルド
CVE-2026-62911の対象バージョンと、2026年8月の更新を適用した修正済みビルドは次の通りである。
・Exchange Server 2016 CU23:ビルド15.1.2507.72
・Exchange Server 2019 CU14:ビルド15.2.1544.44
・Exchange Server 2019 CU15:ビルド15.2.1748.49
・Exchange Server Subscription Edition RTM:ビルド15.2.2562.46
Exchange Server 2016 CU23とExchange Server 2019 CU14/CU15の更新を入手するには、ESU第2期への加入が必要となる。Exchange Server SE向けには、KB5121573を含む2026年8月のセキュリティ更新プログラムが提供されている。
管理者は、Microsoftが公開するExchange Server Health Checkerを実行し、各サーバーのバージョン、累積更新プログラム、セキュリティ更新プログラム、追加で必要な設定を確認できる。更新プログラムを適用しただけでなく、対象サーバーが修正済みビルドになっていることまで確認する必要がある。
■更新適用と侵害の有無を確認
対象環境で最優先となるのは、2026年8月またはそれ以降のExchange Serverセキュリティ更新プログラムを適用することだ。Exchange Server 2016/2019の管理者は、バージョンだけでなく、ESU第2期への加入状況と更新プログラムの入手状況も確認する必要がある。
更新を直ちに適用できない間は、Exchange Serverへのインターネット経由のアクセスを必要最小限に制限し、信頼できる送信元IPアドレスやVPNなどを通じた接続に限定する。外部公開が不要なMRSProxyなどの機能も、到達可能な状態になっていないか確認する。
PoCが公になっているため、修正前に外部公開されていたサーバーでは、更新だけでなく侵害調査も重要になる。異常なNTLM認証、IIS関連ディレクトリへの予期しないASPXファイルの作成、不審なメールボックスアクセス、Exchangeの特権アカウントや委任設定の変更などを確認する。
EPAはNTLMリレー攻撃への耐性を高める重要な保護機能だが、今回PoCで利用されるHTTP.sys側の経路について、他のExchange仮想ディレクトリでEPAを有効化するだけでは修正プログラムの代替にならない。アクセス制限や監視はあくまで補助的な対策とし、正式なセキュリティ更新の適用を優先すべきである。
Exchange Onlineのみを利用し、オンプレミスのExchange ServerやExchange管理ツールを残していない環境は、この脆弱性の直接の対象ではない。ハイブリッド構成ではオンプレミス側のサーバーや管理ツールが残っている場合があるため、Exchange Onlineの利用有無だけで判断せず、組織内のExchange関連システムを棚卸しする必要がある。
元記事: Microsoft Exchange Exploit Requires No Password: 22,000 Servers Exposed, ESU Ends October
※この記事はTech Timesから提供を受けた記事を日本向けに翻訳・編集したものです。
スポンサードリンク
