Exchange Serverに2026年7月のセキュリティ更新プログラム(SU)を適用しても、CVE-2026-42897向けに導入済みの緩和策は自動では削除されません。OWAでインライン画像が表示されない、予定表を印刷できないといった問題が続く場合は、緩和策がIISに残っている可能性があります。
対処方法は、緩和策を適用した経路によって異なります。Exchange Emergency Mitigation Serviceで適用された場合は、OWAのM2.1.0 IIS URL Rewriteルールを手動で削除します。Unified EOMTで適用した場合は、EOMTのロールバック機能を使用します。Microsoftは、SUの適用と緩和策の解除を両方完了した後に、緩和策に起因する既知の問題が解消されると説明しています。(TECHCOMMUNITY.MICROSOFT.COM)
CVE-2026-42897緩和策は2026年7月SU後も手動解除が必要
最初に、現在の状態と必要な作業を整理します。
| Exchange Serverの状態 | 必要な対応 |
|---|---|
| 2026年7月SUを未適用 | 緩和策を解除せず、先にSUを適用する |
| SU適用済み、EM Serviceで緩和策を適用 | M2.1.0のIISルールと前提条件を削除する |
| SU適用済み、Unified EOMTで緩和策を適用 | EOMTでCVE-2026-42897の緩和策をロールバックする |
| 一部サーバーだけSU適用済み | 更新済みサーバーだけ解除し、未更新サーバーでは緩和策を維持する |
| 適用方法が分からない | IIS設定、EOMTのバックアップ、作業記録を確認してから解除する |
CVE-2026-42897自体のコード修正は2026年6月SUに含まれましたが、Microsoftは追加対応を進める間、緩和策を残すことを推奨していました。2026年7月SUの公開後、この緩和策を維持する推奨は解除され、更新済みサーバーでは緩和策を削除できるようになっています。(TECHCOMMUNITY.MICROSOFT.COM)
SUを適用しても緩和策が残る理由
CVE-2026-42897の緩和策は、Exchange Serverのプログラムファイルを置き換える修正ではありません。OWAの応答にContent-Security-Policyヘッダーを付加する、IIS URL Rewriteの送信規則として追加されます。
SUはExchange Server本体の脆弱性を修正しますが、別経路で追加されたIIS設定までは自動的に元へ戻しません。Microsoft Learnでも、SUやCUをインストールした後、不要になった緩和策は管理者が手動で削除する必要があると説明されています。(Microsoft Learn)
つまり、次の2つは別の作業です。
- SUの適用:CVE-2026-42897をExchange Serverのコード側で修正する
- 緩和策の解除:一時的に追加されていたIIS URL Rewrite設定を元へ戻す
SUだけを適用して緩和策を残したままにすると、脆弱性は修正されていても、緩和策に由来するOWAの機能制限が続くことがあります。
作業前に確認すること
2026年7月SUが全対象サーバーに入っているか確認する
Exchange Management Shellを管理者として起動し、各サーバーのビルドを確認します。
Get-ExchangeServer |
Format-Table Name,Edition,AdminDisplayVersion -Auto
DAGやロードバランサーを使用している環境では、1台だけではなく、OWAへの要求を処理するすべてのExchange Serverを確認してください。
一部のサーバーが未更新の場合、そのサーバーから緩和策を削除してはいけません。複数台をまとめて処理するより、SU適用、解除、動作確認をサーバー単位で進める方が安全です。
緩和策の状態を確認する
EM Serviceが認識している適用済み・ブロック済みの緩和策は、次のコマンドで確認できます。
Get-ExchangeServer |
Format-List Name,MitigationsApplied,MitigationsBlocked
Exchange ServerのScriptsフォルダーにあるGet-Mitigations.ps1も利用できます。
Set-Location "$env:ExchangeInstallPath\Scripts"
.\Get-Mitigations.ps1
ただし、MitigationsAppliedにM2.1.0が表示されないからといって、IISルールまで消えているとは限りません。2026年7月SU適用後、緩和策の管理情報からM2が消えていても、OWAのweb.configにはURL Rewriteルールが残っていた事例がMicrosoftの公開スレッドで報告されています。最終判断はIIS設定またはweb.configで行ってください。(TECHCOMMUNITY.MICROSOFT.COM)
次のコマンドは、OWAのweb.config内にM2.1関連の記述が残っているかを読み取り専用で確認します。
Select-String `
-Path "$env:ExchangeInstallPath\FrontEnd\HttpProxy\owa\web.config" `
-Pattern "EEMS M2\.1"
何も表示されなければ、該当文字列は見つかっていません。結果が表示された場合は、M2.1の設定が残っている可能性があります。
緩和策を適用した方法を確認する
解除方法を間違えないよう、適用経路を確認します。
| 確認項目 | EM Service | Unified EOMT |
|---|---|---|
| 主な適用方法 | Office Config Serviceから自動取得 | 管理者がEOMT.ps1を実行 |
| 確認場所 | Mitigation Serviceログ、Get-Mitigations.ps1 | EOMT実行記録、JSONバックアップ |
| 解除方法 | IISルールと前提条件を手動削除 | -RollbackMitigationを実行 |
| 複数台対応 | 原則として各サーバー上で削除 | Exchange Management Shellから一括実行可能 |
適用方法が不明な場合は、ルール名だけで判断せず、変更管理記録、PowerShellのログ、EOMTを配置したフォルダー、バックアップファイルの有無も確認してください。
Exchange Emergency Mitigation Serviceで適用した場合の解除手順
EM Serviceで適用された緩和策は、OWAのweb.configをバックアップしてから、送信規則とその前提条件を削除します。
OWAのweb.configをバックアップする
管理者権限のWindows PowerShellまたはExchange Management Shellで実行します。
Import-Module WebAdministration
Copy-Item `
-Path "$env:ExchangeInstallPath\FrontEnd\HttpProxy\owa\web.config" `
-Destination "$env:ExchangeInstallPath\FrontEnd\HttpProxy\owa\web.config.$((Get-Date).ToString('yyyyMMdd-HHmmss')).bak"
バックアップファイルは、元のweb.configと同じフォルダーに日時付きで作成されます。
M2.1のIIS送信規則を削除する
続けて、次の2つのコマンドを実行します。
Remove-WebConfigurationProperty `
-PSPath "IIS:\Sites\Default Web Site\owa" `
-Filter "system.webServer/rewrite/outboundRules" `
-Name "." `
-AtElement @{name="EEMS M2.1 OWA CSP - outbound"}
Remove-WebConfigurationProperty `
-PSPath "IIS:\Sites\Default Web Site\owa" `
-Filter "system.webServer/rewrite/outboundRules/preConditions" `
-Name "." `
-AtElement @{name="EEMS M2.1 OWA SPA HTML shell - precondition"}
1つ目は、EEMS M2.1 OWA CSP - outboundという送信規則を削除します。2つ目は、その規則が利用していたEEMS M2.1 OWA SPA HTML shell - preconditionという前提条件を削除します。これらはMicrosoftが公開しているM2の公式ロールバック手順です。(Microsoft Learn)
一方だけを削除すると不要な設定が残るため、両方を実行してください。
IISルールが削除されたことを確認する
再度web.configを検索します。
Select-String `
-Path "$env:ExchangeInstallPath\FrontEnd\HttpProxy\owa\web.config" `
-Pattern "EEMS M2\.1"
IISマネージャーから確認する場合は、次の場所を開きます。
サイト
└ Default Web Site
└ owa
└ URL Rewrite
送信規則の一覧にEEMS M2.1 OWA CSP - outboundが残っていないことを確認します。
公式の削除手順にはiisresetは含まれていません。まずはIIS全体を再起動せずに動作確認してください。iisresetはOWA以外のExchange仮想ディレクトリにも影響するため、必要性を確認せず実行するのは避けます。
1時間以上経過した後に再確認する
Exchange EM Serviceは通常、Office Config Serviceを定期的に確認します。Microsoft担当者は、2026年7月SU適用済みサーバーではEM Service側のXMLが更新されているため、M2を事前にブロックしなくても再適用されないと説明しています。(TECHCOMMUNITY.MICROSOFT.COM)
ただし、公式スレッドでは、削除から約1時間後にM2のルールが再作成された環境も報告されています。削除直後だけでなく、1時間以上経過してからもう一度IISとweb.configを確認してください。(TECHCOMMUNITY.MICROSOFT.COM)
削除したM2ルールが再適用される場合
M2のルールが再び作成された場合は、次の順序で確認します。
- そのサーバーに2026年7月SUが確実に適用されているか
- EM ServiceがOffice Config Serviceへ正常に接続できているか
Get-Mitigations.ps1でM2がどのように判定されているか- WindowsのApplicationログに
MSExchange Mitigation Serviceのエラーがないか - プロキシやSSLインスペクションがEM Serviceの通信を妨げていないか
Microsoft Learnによると、EM Serviceは通常1時間ごとに緩和策を確認し、処理内容をExchangeインストール先のV15\Logging\MitigationServiceへ記録します。成功時にはApplicationログへイベントID 1005や1006、エラー時には1008が記録される場合があります。(Microsoft Learn)
原因を確認するまでの例外対応として、M2だけをブロックできます。Microsoftの公開スレッドで示されたブロックIDはM2です。
既存のブロック設定を消さないよう、現在値を維持してM2を追加します。
$serverName = "EX01"
$current = @(
(Get-ExchangeServer -Identity $serverName).MitigationsBlocked |
ForEach-Object { $_.ToString() }
)
$updated = @(
$current + "M2" |
Sort-Object -Unique
)
Set-ExchangeServer `
-Identity $serverName `
-MitigationsBlocked $updated
ブロック後に、M2.1のIIS送信規則と前提条件をもう一度削除します。
MitigationsBlockedは指定した一覧で既存値を置き換えるパラメーターです。単純に@("M2")を指定すると、すでに登録されていた別のブロックIDを失う可能性があります。現在値を確認せず上書きしないでください。(Microsoft Learn)
また、M2だけを止めればよいため、EM Service全体を無効化する必要はありません。サービス全体を無効にすると、将来Microsoftが配信する別の緊急緩和策も受け取れなくなります。
Unified EOMTで適用した場合のロールバック手順
Unified EOMTでCVE-2026-42897の緩和策を適用した場合は、IIS設定を直接削除するのではなく、EOMTのロールバック機能を使用します。
Unified EOMTは緩和策の適用前にIIS設定をJSONファイルへ保存し、ロールバック時にそのバックアップから元の設定を復元します。(Microsoft GitHub)
最新版のEOMTを使用する
2026年7月SU公開直後のEOMTでは、SUを適用済みでもCode Fix Applied: Falseと誤判定する問題がありました。その後スクリプトは更新されています。
2026年7月SUを適用済みなのにCode Fix Applied: Falseと表示される場合は、古いEOMTを使い続けず、MicrosoftのCSS-Exchangeリポジトリから最新版を取得してください。(TECHCOMMUNITY.MICROSOFT.COM)
ロールバック可能な状態か確認する
EOMTを配置したフォルダーで次のコマンドを実行します。
.\EOMT.ps1 `
-ShowMitigationStatus `
-CVE "CVE-2026-42897"
2026年7月SUが認識され、緩和策が残っている場合は、コード修正済みで安全にロールバックできることを示す状態が表示されます。
現在のEOMTでは、主に次のように判定されます。
| Code Fix | Mitigation | 意味 |
|---|---|---|
| 適用済み | あり | 緩和策を安全にロールバック可能 |
| 適用済み | なし | SUで保護済み。追加作業は不要 |
| 未適用 | あり | 緩和策だけで一時的に保護されている |
| 未適用 | なし | 保護されていないため、解除作業を中止する |
EOMTは、コード修正済みで緩和策が残っている状態をTrue (can be safely rolled back)、コード修正済みで緩和策がない状態をN/A (protected by security update)として表示します。(Microsoft GitHub)
ローカルサーバーでロールバックする
状態を確認したら、次のコマンドを実行します。
.\EOMT.ps1 `
-RollbackMitigation `
-CVE "CVE-2026-42897"
EOMTは適用時に作成したJSONバックアップを読み込み、元のIIS設定を復元します。処理後、使用済みのバックアップファイルは.bakへ変更されます。(Microsoft GitHub)
全Exchange Serverでロールバックする
組織内のすべての対象サーバーに2026年7月SUが適用済みで、PowerShellリモート処理の条件を満たしている場合は、次のように実行できます。
Get-ExchangeServer |
.\EOMT.ps1 `
-RollbackMitigation `
-CVE "CVE-2026-42897"
ただし、一部に未更新サーバーがある場合、このコマンドを組織全体へ一括実行しないでください。更新済みサーバーだけを明示的に指定します。
.\EOMT.ps1 `
-ExchangeServerNames "EX01","EX02" `
-RollbackMitigation `
-CVE "CVE-2026-42897"
リモート実行にはExchange Management Shell、WinRM、各対象サーバーとの接続が必要です。(Microsoft GitHub)
ロールバック後の状態を確認する
再度、状態確認を実行します。
.\EOMT.ps1 `
-ShowMitigationStatus `
-CVE "CVE-2026-42897"
SUが適用済みで緩和策がなくなっていれば、コード修正によって保護され、緩和策は不要な状態です。
旧EOMTやEOMTv2で適用した場合の注意点
現在のUnified EOMTと、旧版のEOMT.ps1またはEOMTv2.ps1では、バックアップ形式が異なります。
Microsoftは、旧スクリプトで適用した緩和策を解除するときは、適用時と同じ旧スクリプトのロールバック機能を使用するよう案内しています。現在のUnified EOMTへ差し替えても、旧形式のバックアップをそのまま利用できるとは限りません。(Microsoft GitHub)
適用方法が不明な環境では、次のものを確認します。
- EOMTを実行した作業記録
- PowerShellのTranscript
- EOMTを保存していたフォルダー
- IIS設定のバックアップ
%WINDIR%\System32\inetsrv\config内のEOMT関連JSON- Exchange Serverごとの変更管理記録
バックアップが見つからない状態で、異なる世代のスクリプトを無理に実行しないでください。
緩和策解除後に確認する項目
解除作業は、コマンドがエラーなく終了しただけでは完了ではありません。次の項目をサーバーごとに確認します。
| 確認対象 | 確認内容 |
|---|---|
| SU | 2026年7月SUのビルドになっている |
| IIS | M2.1の送信規則と前提条件が存在しない |
| EOMT | Code Fix適用済み、Mitigationなしと表示される |
| OWAログイン | 正常にサインインできる |
| メール閲覧 | 本文、添付ファイル、インライン画像を表示できる |
| 予定表 | 予定表の表示と印刷を実行できる |
| メールフロー | 内部・外部の送受信が正常 |
| 複数サーバー | すべてのOWA処理サーバーで解除済み |
| 再適用 | 1時間以上経過後もM2ルールが復活しない |
| ログ | Mitigation ServiceやIISに新しいエラーがない |
CVE-2026-42897の緩和策では、OWAの予定表印刷が動作しない、受信者のOWA閲覧画面でインライン画像が正しく表示されないといった既知の問題が報告されていました。(TECHCOMMUNITY.MICROSOFT.COM)
緩和策を削除した後は、特に次のテストを行います。
- インライン画像を含む新しいメールを送信する
- OWAで受信メールを開き、画像が表示されるか確認する
- 予定表を開き、印刷画面へ進めるか確認する
- 通常ウィンドウとInPrivateウィンドウの両方で確認する
- 複数のメールボックスで再現しないことを確認する
M2.1のルールが完全に消えているにもかかわらず症状が残る場合は、ブラウザーキャッシュだけでなく、OWA仮想ディレクトリ、クライアントリソース、別のURL Rewriteルールなど、緩和策以外の原因として切り分けます。
よくある失敗と対処方法
SUを入れただけで作業を終える
2026年7月SUは脆弱性を修正しますが、既存のIIS緩和策は自動削除されません。OWAの機能問題が続く場合は、M2.1のルールが残っていないか確認してください。
MitigationsAppliedだけを見て「削除済み」と判断する
EM Serviceの管理情報からM2が消えていても、OWAのweb.configにはルールが残っていることがあります。IISマネージャーまたはSelect-Stringで直接確認します。
SU未適用サーバーから緩和策を削除する
未更新サーバーでは、緩和策がCVE-2026-42897に対する保護手段です。SUの適用を確認できないサーバーでは削除しないでください。
EOMT適用なのにIISルールだけを手動削除する
Unified EOMTで適用した場合は、JSONバックアップを使ったロールバックが基本です。EOMTの管理外で一部だけ削除すると、元の設定へ正確に戻せない可能性があります。
旧EOMTに最新EOMTのロールバックを使う
バックアップ形式が異なります。適用時と同じ世代のスクリプトを使用してください。
MitigationsBlockedを空にする
次のコマンドは、M2だけでなく、登録されているすべてのブロック設定を削除します。
Set-ExchangeServer `
-Identity "EX01" `
-MitigationsBlocked @()
他の緩和策を意図的にブロックしている環境では実行しないでください。
全サーバーを一括解除してからSU未適用に気付く
DAGやロードバランサー環境では、サーバーごとにSU適用状況が異なることがあります。最初に一覧を作り、更新済みサーバーだけを対象にします。
Exchange 2026年7月SU後の推奨作業順序
安全にCVE-2026-42897緩和策を解除する流れは、次のとおりです。
- OWAを提供するすべてのExchange Serverを洗い出す
- 各サーバーへ2026年7月SUを適用する
- ビルドとサービス状態を確認する
- 緩和策の適用経路を確認する
- EM Serviceの場合はM2.1のIISルールと前提条件を削除する
- Unified EOMTの場合は
-RollbackMitigationを実行する - IIS、EOMT、OWA、メールフローを確認する
- 1時間以上経過してからM2が再適用されていないか再確認する
- インライン画像や予定表印刷など、緩和策由来の問題が解消したか確認する
重要なのは、「SU適用」と「緩和策解除」を一つの変更作業として管理することです。2026年7月SUをインストールしただけで完了とせず、各サーバーのIIS設定まで確認することで、CVE-2026-42897への保護を維持しながら、OWAの既知問題を確実に解消できます。

コメント