2026年7月Exchange Serverセキュリティ更新|対象CU・ESU要件と安全な適用手順

2026年7月Exchange Serverセキュリティ更新(SU)は、Exchange Server Subscription Edition(SE)RTM、Exchange Server 2019 CU14/CU15、Exchange Server 2016 CU23が対象です。ただし、Exchange Server 2019と2016は、Period 2の拡張セキュリティ更新プログラム(ESU)に登録している組織だけが更新を受け取れます。

対応するCUを実行している場合、過去のSUを古い順に適用する必要はありません。2026年7月SUだけを直接インストールできます。一方、Exchange Server 2019 CU13やExchange Server 2016 CU22など、対象外のCUには適用できません。

更新は、組織内のすべてのExchange Serverに加え、Exchange管理ツールだけを導入しているサーバーや管理端末にも必要です。Exchange Online自体は保護済みですが、ハイブリッド環境に残っているオンプレミスのExchange Serverは別途更新しなければなりません。(TECHCOMMUNITY.MICROSOFT.COM)

目次

2026年7月Exchange Server SUの対象CU・KB・ビルド番号

2026年7月14日に公開されたExchange Server SUの対象バージョンは、次の4種類です。

Exchange Serverのバージョン更新プログラムSUレベル適用後のビルド番号ESU要件
Exchange Server SE RTMKB5103212SU815.02.2562.045不要
Exchange Server 2019 CU15KB5103213SU915.02.1748.048Period 2 ESUが必要
Exchange Server 2019 CU14KB5103214SU1215.02.1544.043Period 2 ESUが必要
Exchange Server 2016 CU23KB5103215SU2315.01.2507.071Period 2 ESUが必要

KB番号とCUの組み合わせは固定です。例えば、Exchange Server 2019 CU14にCU15用のKB5103213を適用することはできません。インストール前に、現在のCUと適用予定のKBが一致しているかを必ず確認してください。(マイクロソフトサポート)

そのままでは適用できないバージョン

次のような環境には、2026年7月SUを直接適用できません。

  • Exchange Server 2019 CU13以前
  • Exchange Server 2016 CU22以前
  • Exchange Server 2013以前
  • Period 2 ESUに登録していないExchange Server 2019/2016

対象外のCUを使用している場合は、SUを無理にインストールするのではなく、Exchange Update Wizardで現在の構成から利用可能な更新経路を確認します。

Exchange Server 2019 CU14またはCU15からは、Exchange Server SEへのインプレースアップグレードも選択肢になります。ESU未登録のExchange Server 2019/2016は、今後のセキュリティ更新を受け続けるためにも、Exchange Server SEへの移行を優先して検討すべきです。(Microsoft Learn)

2026年7月SUで修正される脆弱性

2026年7月のExchange Server SUでは、次の4件の脆弱性が修正されています。

CVE脆弱性の種類
CVE-2026-55005リモートコード実行
CVE-2026-55006特権昇格
CVE-2026-55008なりすまし
CVE-2026-55009特権昇格

脆弱性の深刻度だけを見て適用を先送りするのは危険です。単独では影響が限定的に見える脆弱性でも、別の脆弱性と組み合わされて攻撃チェーンを構成する可能性があります。Microsoftも、利用可能なExchange Serverのセキュリティ更新を継続的に適用するよう推奨しています。(マイクロソフトサポート)

Exchange Server 2019/2016にはPeriod 2 ESUが必要

Exchange Server 2019とExchange Server 2016は通常サポートを終了しており、2026年7月SUを受け取るにはPeriod 2 ESUへの登録が必要です。

Period 2は、2026年5月から10月までの更新を対象とする契約です。以前のPeriod 1とは別に購入する必要があり、Period 1を購入済みでも、Period 2に未登録であれば2026年7月SUの対象にはなりません。Period 1を購入していなかった組織でも、Period 2を単独で購入できます。(TECHCOMMUNITY.MICROSOFT.COM)

重要: Exchange Server 2019 CU14/CU15またはExchange Server 2016 CU23を使用しているだけでは、2026年7月SUを受け取れるとは限りません。CUの確認と併せて、Period 2 ESUの契約状況と更新パッケージへのアクセス権を確認してください。

Period 2 ESUも2026年10月で終了する予定です。そのため、ESUはExchange Server 2019/2016を使い続けるための恒久的な仕組みではなく、Exchange Server SEなどへ移行するまでの猶予期間と考える必要があります。(TECHCOMMUNITY.MICROSOFT.COM)

2026年7月Exchange Server SUは累積型

Exchange ServerのSUは、適用対象となるCUごとに累積型です。現在のCUが2026年7月SUに対応していれば、過去のSUやHUを順番にインストールする必要はありません。

現在の状態必要な対応
Exchange Server 2019 CU15の古いSUKB5103213を直接適用
Exchange Server 2019 CU14の古いSUKB5103214を直接適用
Exchange Server 2016 CU23の古いSUKB5103215を直接適用
Exchange Server SE RTMの古いSUKB5103212を直接適用
Exchange Server 2019 CU13対象CUまたはExchange Server SEへ更新
Exchange Server 2016 CU22CU23への更新経路または移行計画を確認

例えば、Exchange Server 2019 CU15に2025年12月SUまでしか入っていなくても、2026年2月SU、6月SUを個別に適用する必要はありません。2026年7月のKB5103213を直接適用すれば、それ以前の同一CU向けセキュリティ修正も含まれます。(TECHCOMMUNITY.MICROSOFT.COM)

ただし、累積されるのは同じCUに対応するSUの範囲内です。SUはCU固有の更新プログラムであり、別のCU用SUを流用することはできません。

また、CU14に7月SUを適用した後でCU15へアップグレードした場合は、CU15用の最新SUを改めて適用する必要があります。CUを変更すると、変更後のCUに対応するSUが必要になるためです。(Microsoft Learn)

SUを適用する必要があるサーバーと管理端末

2026年7月SUは、メールボックスを実際に収容しているサーバーだけに入れればよいわけではありません。更新対象を洗い出す際は、次の範囲を確認します。

  • 組織内で稼働しているすべてのExchange Server
  • DAGを構成するすべてのExchange Server
  • ハイブリッド構成のためだけに残しているExchange Server
  • 受信者管理や属性管理だけに使用しているExchange Server
  • Exchange Management Toolsのみを導入したサーバーや管理用ワークステーション

Exchange Server本体だけを更新し、管理ツール端末を古いまま残すと、サーバーと管理ツール間でバージョン差が生じる可能性があります。Microsoftは、Exchange ServerとExchange Management Toolsのみを実行するコンピューターの両方にSUを適用することを推奨しています。(Microsoft Learn)

Exchange Onlineのみの環境

オンプレミスのExchange ServerもExchange Management Toolsも残っておらず、Exchange Onlineだけを利用している環境では、オンプレミス向けSUの適用作業はありません。Exchange OnlineはMicrosoft側で保護されています。(TECHCOMMUNITY.MICROSOFT.COM)

Exchangeハイブリッド環境

Exchange Onlineへすべてのメールボックスを移行済みでも、オンプレミスのExchange Serverが残っていれば更新が必要です。

ハイブリッド構成では、オンプレミスサーバーが次の用途に残っていることがあります。

  • リモートメールボックスなどの受信者管理
  • Exchange属性の管理
  • SMTPリレー
  • ハイブリッドメールフロー
  • 空き時間情報の連携
  • 管理用PowerShellの実行

メールボックスを保存していないことは、更新を省略できる理由にはなりません。なお、通常のSU適用だけであれば、適用後にHybrid Configuration Wizardを再実行する必要はありません。(Microsoft Learn)

SU適用前に確認すること

Exchange Server SUの適用では、インストーラーを起動する前の確認が重要です。既存障害を抱えたまま更新すると、更新後に発生した問題と以前から存在した問題を切り分けられなくなります。

現在のビルド番号を正確に確認する

Exchange管理シェルで、次のコマンドを実行します。

Get-Command ExSetup.exe | ForEach-Object {
    $_.FileVersionInfo.ProductVersion
}

表示されたビルド番号を、対象バージョン表と照合してください。

Get-ExchangeServerのAdminDisplayVersionだけでは、インストール済みのSUを正確に判定できません。このコマンドは主にCUレベルを表示し、SUやHUのビルドまでは反映しない場合があります。SUの確認には、ExSetup.exeのファイルバージョンかHealth Checkerを使用します。(Microsoft Learn)

Health Checkerを更新前にも実行する

最新のHealthChecker.ps1を管理者権限のExchange管理シェルで実行します。

.\HealthChecker.ps1

複数サーバーをまとめて確認する場合は、次のようにサーバー名を指定できます。

.\HealthChecker.ps1 -Server EXCH01,EXCH02,EXCH03
.\HealthChecker.ps1 -BuildHtmlServersReport

更新前のレポートを保存しておけば、更新後のレポートと比較できます。Health CheckerはExchange Server 2016、2019、SEに対応しており、ビルド番号、未適用の更新、構成上の問題、追加対応の必要性などを確認できます。(aka.ms)

更新前の正常性を記録する

最低限、次の項目を確認します。

確認項目更新前の判断基準
Exchangeサービス必要なサービスが正常に起動している
メールキュー異常に増加していない
メールフロー内部・外部とも送受信できる
DAGデータベースコピーとレプリケーションが正常
ディスク更新ファイルやログを保存できる空き容量がある
バックアップ直近のバックアップと復旧手順を確認済み
監視更新中のアラート抑止と更新後の再開手順がある
ESU2019/2016ではPeriod 2への登録を確認済み

サービスの基本状態は、次のコマンドで確認できます。

Test-ServiceHealth
Get-Queue

DAG環境では、次の確認も行います。

Test-ReplicationHealth
Get-MailboxDatabaseCopyStatus *

Test-ServiceHealthは、サーバーの役割に必要なWindowsサービスが起動しているかを確認します。Test-ReplicationHealthは、DAGのレプリケーション、Active Manager、クラスター、クォーラムなどの状態確認に使用できます。(Microsoft Learn)

適用するKBとパッケージを確認する

ダウンロードしたファイルについて、次の情報を記録します。

  • Exchange Serverのバージョン
  • CU番号
  • KB番号
  • パッケージの言語
  • ファイル名
  • SHA-256ハッシュ値
  • ダウンロード日時
  • 適用対象サーバー

ハッシュ値は、次のコマンドで確認できます。

Get-FileHash "C:\ExchangeUpdates\Jul2026\更新パッケージ.exe" -Algorithm SHA256

表示された値をMicrosoftが公開しているハッシュ表と比較します。ファイル名が似ていても、CUや言語が違うパッケージを取り違えないようにしてください。(Microsoft)

2026年7月Exchange Server SUの安全な適用手順

更新順序とメンテナンス対象を決める

複数台構成では、原則として1台ずつ更新します。すべてのサーバーを同時に停止して更新するのではなく、正常性を確認しながら次のサーバーへ進みます。

DAGメンバーを更新する場合は、対象サーバーをメンテナンスモードに移し、アクティブデータベースや重要なDAG機能を別のメンバーへ移動します。Exchange Serverには、DAGメンバーのメンテナンスを支援するStartDagServerMaintenance.ps1とStopDagServerMaintenance.ps1が用意されています。(Microsoft Learn)

ロードバランサーを使用している環境では、更新対象サーバーへの新規接続を停止し、既存接続が減少したことを確認してから作業を開始します。

更新前にサーバーを再起動する

Microsoftのインストール案内では、更新プログラムを適用する前にサーバーを再起動することが推奨されています。

事前再起動により、次のような状態を解消できます。

  • Windows Updateなどによる再起動待ち
  • ファイルやDLLの使用中状態
  • 長期間稼働によるサービスの不整合
  • 前回更新の保留処理

再起動後は、すぐにSUを開始せず、Exchangeサービス、DAG、メールキューが正常に戻ったことを確認します。(Microsoft)

ウイルス対策ソフトの扱いを決める

Microsoftの更新パッケージ案内では、インストール開始前にウイルス対策ソフトを一時的に無効化し、完了後に再度有効化する手順が案内されています。

ただし、本番環境で一律に停止するのではなく、組織のセキュリティポリシーや製品ベンダーの推奨事項に従ってください。一時停止する場合は、次の条件を満たした状態で行います。

  • メンテナンス対象サーバーへの外部アクセスを制限する
  • 停止時間をSUのインストール中だけに限定する
  • 更新後に有効化したことをチェックリストで確認する
  • Exchange向け除外設定が適切かも確認する

ウイルス対策ソフトを停止したままサーバーをサービスへ戻さないよう注意してください。(Microsoft)

管理者権限のコマンドプロンプトから実行する

SUは、管理者として起動したコマンドプロンプトから実行します。エクスプローラー上でファイルをダブルクリックするだけでは、権限やユーザーアカウント制御の影響を受け、正常に完了しない可能性があります。

Exchange Server SE日本語版の例は次のとおりです。

cd /d C:\ExchangeUpdates\Jul2026
ExchangeSubscriptionEdition-KB5103212-x64-ja.exe

Exchange Server 2019または2016では、対象CUに対応するESUパッケージへ置き換えます。

インストール中は、画面が長時間変化しないように見えても、プロセスを強制終了したりサーバーを再起動したりしないでください。Exchangeサービスの停止やファイル更新、構成処理に時間がかかる場合があります。Exchange Serverの更新は、管理者権限のコマンドプロンプトから実行することが推奨されています。(Microsoft Learn)

完了後にウイルス対策を戻して再起動する

インストール完了後は、次の順序で作業します。

  1. インストール結果を確認する
  2. 一時停止したウイルス対策ソフトを有効化する
  3. サーバーを再起動する
  4. Exchangeサービスの起動を待つ
  5. ビルド番号と正常性を確認する

インストーラーから再起動を要求されなかった場合でも、Microsoftは更新後の再起動を強く推奨しています。(Microsoft)

SU適用後に確認する項目

インストーラーが「正常に完了」と表示されただけでは、更新作業は完了していません。サーバーを利用可能な状態へ戻す前に、ビルド、サービス、メールフロー、Health Checkerを確認します。

適用後のビルド番号を確認する

Exchange管理シェルで次のコマンドを実行します。

Get-Command ExSetup.exe | ForEach-Object {
    $_.FileVersionInfo
}

ProductVersionまたはFileVersionが、対象バージョンの適用後ビルドと一致することを確認します。

  • Exchange Server SE RTM:15.02.2562.045
  • Exchange Server 2019 CU15:15.02.1748.048
  • Exchange Server 2019 CU14:15.02.1544.043
  • Exchange Server 2016 CU23:15.01.2507.071

Get-ExchangeServerの結果だけで成功と判断しないことが重要です。SUの適用確認には、ExSetup.exeのバージョンまたはHealth Checkerを使用してください。(Microsoft Learn)

Exchangeサービスを確認する

次のコマンドを実行します。

Test-ServiceHealth

必要なExchangeサービスが停止している場合は、すぐに一括起動するのではなく、次の順番で原因を確認します。

  1. サーバーがまだメンテナンスモードになっていないか
  2. サービスのスタートアップ種類が変更されていないか
  3. Windowsイベントログに起動失敗が記録されていないか
  4. 更新プログラムが正しく完了しているか
  5. Active Directoryや証明書への接続に問題がないか

サーバーコンポーネントの状態も確認します。

Get-ServerComponentState -Identity $env:COMPUTERNAME |
    Where-Object State -ne "Active"

メンテナンスモード中は一部コンポーネントがInactiveまたはDrainingになるため、更新後にサービスへ戻す前に、意図した状態かを確認してください。

DAGとメールフローを確認する

DAG環境では、次のコマンドを再実行します。

Test-ReplicationHealth
Get-MailboxDatabaseCopyStatus *

メールフローについても確認します。

Test-Mailflow
Get-Queue

コマンドの結果だけでなく、実際のユーザー経路もテストします。

  • オンプレミス間のメール送受信
  • オンプレミスから外部への送信
  • 外部からオンプレミスへの受信
  • Exchange Onlineとの双方向メールフロー
  • 業務システムや複合機からのSMTPリレー
  • OWAとExchange管理センターへの接続
  • ハイブリッド環境の空き時間情報
  • Send AsとSend on Behalf

Health Checkerを再実行する

適用前に使用した最新のHealthChecker.ps1を、更新後にも実行します。

.\HealthChecker.ps1

複数サーバーの場合は、全台の更新が完了した段階でもう一度まとめて確認します。

.\HealthChecker.ps1 -Server EXCH01,EXCH02,EXCH03
.\HealthChecker.ps1 -BuildHtmlServersReport

Microsoftは、SUのインストール後にHealth Checkerを再実行し、更新の成功と追加作業の有無を確認するよう案内しています。SUによっては、パッケージのインストールだけでは完了せず、追加の管理操作が必要になることがあるためです。(マイクロソフトサポート)

メンテナンスモードと監視を戻す

正常性を確認した後、次の項目を元に戻します。

  • DAGメンバーのメンテナンスモード
  • ロードバランサーの振り分け
  • 監視システムのアラート
  • バックアップジョブ
  • ウイルス対策ソフト
  • SMTPやファイアウォールの一時制限

1台目が正常に戻ったことを確認してから、次のサーバーへ進みます。全台を更新してからまとめて確認するのではなく、1台ごとに適用、再起動、正常性確認を完結させる方が、障害発生時の影響範囲を限定できます。

ハイブリッド環境で見落としやすい注意点

Exchange Onlineが保護済みでもオンプレミスは別

Exchange OnlineのメールボックスはMicrosoft側で保護されています。しかし、そのことはハイブリッド環境に残るオンプレミスサーバーが更新不要という意味ではありません。

オンプレミスExchange Serverが管理用途だけであっても、インターネット、Exchange Online、Active Directory、管理者端末などと通信します。攻撃対象になり得るため、2026年7月SUを適用してください。(TECHCOMMUNITY.MICROSOFT.COM)

Hybrid Configuration Wizardの再実行は通常不要

通常のExchange Server SUを適用しただけであれば、Hybrid Configuration Wizardを再実行する必要はありません。

ただし、更新作業と同時に認証証明書、ハイブリッド構成、接続先、仮想ディレクトリなどを変更した場合は、SUとは別の変更として動作確認が必要です。(Microsoft Learn)

CVE-2026-42897の緩和策を先に削除しない

以前の脆弱性CVE-2026-42897に対する緩和策を適用している環境では、2026年7月SUの適用前に緩和策を削除しないでください。

Microsoftは、2026年7月SUのインストール後について、従来の緩和策を維持する推奨を解除しています。削除する場合は、対象となるすべてのExchange Serverへの7月SU適用が完了したことを確認してから、Microsoftの最新手順に従います。(TECHCOMMUNITY.MICROSOFT.COM)

Exchange Server SEで確認されている既知の問題

Exchange Server SEのKB5103212では、ハイブリッド環境の共有メールボックスに関する既知の問題が案内されています。

次の条件が重なる環境が対象です。

  • Exchangeハイブリッド環境を使用している
  • 共有メールボックスがExchange Onlineにある
  • 送信元メールボックスがオンプレミスにある
  • 共有メールボックスに対するSend AsまたはSend on Behalf権限を使用している
  • MessageCopyForSentAsEnabledまたはMessageCopyForSendOnBehalfEnabledが有効
  • 送信済みメッセージのコピーを共有メールボックスへ保存している

この環境では、送信済みメッセージのコピーが共有メールボックスの「送信済みアイテム」ではなく、「受信トレイ」にラッパーメッセージの添付ファイルとして届く場合があります。この問題は2026年6月SUで導入された変更に関係しており、2026年7月のExchange Server SE向けKBにも既知の問題として掲載されています。(マイクロソフトサポート)

症状が実際に発生している場合、Microsoftは管理者権限のExchange管理シェルで、次のSetting Overrideを作成する回避策を案内しています。

New-SettingOverride `
    -Name "DisableBlockSharedAndUserMailboxHeaders" `
    -Component Transport `
    -Section BlockSharedAndUserMailboxHeaders `
    -Parameters @("Enabled=false") `
    -Reason "Mitigate Sent Items issue in Exchange hybrid"

Get-ExchangeDiagnosticInfo `
    -Process Microsoft.Exchange.Directory.TopologyService `
    -Component VariantConfiguration `
    -Argument Refresh

この回避策は、2026年6月SUで導入された変更を無効化します。症状がない環境へ予防的に適用するのではなく、影響を確認した環境だけで使用してください。

適用した場合は、設定名、実施日時、対象サーバー、理由を記録し、Microsoftから正式な修正が公開された後に解除できるよう管理します。Microsoftは、この問題を引き続き調査するとしています。(マイクロソフトサポート)

Exchange Server SUで失敗しやすいポイント

失敗例起こり得る問題対処
CUを確認せずにパッケージを選ぶ対象バージョン不一致で適用できないExSetup.exeのビルドを確認する
Period 1だけで2019/2016を更新しようとする7月SUを取得できないPeriod 2 ESUの登録を確認する
Exchange Serverだけを更新する管理ツールとのバージョン差が残るManagement Tools端末も一覧化する
1台だけ更新して完了とする未更新サーバーが攻撃対象として残る全Exchange Serverを台帳で管理する
エクスプローラーから直接起動する権限不足や更新失敗の原因になる管理者権限のコマンドプロンプトを使う
更新前の再起動を省略する保留中の処理やファイルロックが残る更新前に再起動して正常性を確認する
インストーラーの成功表示だけで判断するサービス停止や追加作業を見逃すビルド、サービス、Health Checkerを確認する
Get-ExchangeServerだけで確認するSUの適用状況を正確に判定できないExSetup.exeまたはHealth Checkerを使う
メンテナンスモードを解除し忘れるサーバーがトラフィックを受け付けない更新チェックリストに復帰確認を入れる
ウイルス対策や監視を戻し忘れるセキュリティ低下や障害検知漏れが起きるサービス復帰前に有効化を確認する
緩和策をSU適用前に削除する脆弱性への一時保護を失う全対象サーバーの更新後に判断する

Exchange Serverの更新では、インストール操作そのものよりも、対象漏れ、CUの取り違え、適用後確認の不足が問題になりやすい点に注意が必要です。

2026年7月Exchange Server SUの対応手順まとめ

2026年7月Exchange Serverセキュリティ更新を安全に適用するには、次の順序で進めます。

  1. 全Exchange ServerとManagement Tools端末を一覧化する
  2. ExSetup.exeまたはHealth CheckerでCUとビルドを確認する
  3. Exchange Server 2019/2016ではPeriod 2 ESUを確認する
  4. 対応するKB、言語、ハッシュ値を確認する
  5. Health Checker、サービス、キュー、DAGの更新前状態を保存する
  6. 複数台構成では1台ずつメンテナンスモードにする
  7. 更新前に再起動する
  8. 管理者権限のコマンドプロンプトからSUを実行する
  9. ウイルス対策を再有効化してサーバーを再起動する
  10. ビルド番号、サービス、メールフロー、DAGを確認する
  11. 最新のHealth Checkerを再実行する
  12. メンテナンスモード、監視、ロードバランサーを元に戻す

対応CUを使用している場合、過去のSUを順番に入れる必要はありません。重要なのは、最新SUを急いで全台へ同時配布することではなく、正しい対象を洗い出し、1台ずつ更新し、正常性を確認してから次へ進むことです。

Exchange Server 2019と2016については、Period 2 ESUが2026年10月で終了する点も踏まえ、7月SUの適用と並行してExchange Server SEへの移行計画を具体化してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次