Exchange ServerのCVE-2026-42897対策|2026年7月8日更新の要点と管理者対応

Microsoftは2026年7月8日、Microsoft Exchange Serverの脆弱性「CVE-2026-42897」に関する対処ガイダンスを更新しました。オンプレミスのExchange Server 2016、2019、Subscription Edition(SE)を運用している組織は対応が必要です。一方、Exchange Onlineのみを利用し、オンプレミスのExchange Serverを残していない環境は、この脆弱性の直接的な影響を受けません。(JP Messaging)

管理者が最優先で行うべきことは、2026年6月のセキュリティ更新プログラム、またはそれ以降の更新プログラムを適用することです。更新後も、Microsoftは追加の防御層として緩和策「M2.1.x」を当面維持するよう推奨しています。

なお、7月8日の更新は新しい修正プログラムの公開ではありません。重要な変更点は、緩和策によって正常に動作しないことがあるOWA Lightを、2026年8月ごろのExchange Server更新で恒久的に無効化する予定と明確化したことです。OWA Lightの復旧を目的に緩和策を外すのではなく、標準版Outlook on the webへの移行を進める必要があります。(JP Messaging)

目次

自社のExchange Serverは対応が必要か

最初に、現在の構成から対応要否を判断しましょう。

利用環境対応要否優先する対応
Exchange Onlineのみで、オンプレミスのExchange Serverが存在しない原則不要残存サーバーや管理ツールがないか確認
Exchange Onlineとのハイブリッド構成必要オンプレミス側の全Exchange Serverを更新
受信者管理などの目的でオンプレミスExchange Serverだけを残している必要管理用途のみでも更新対象に含める
Exchange Server SE必要2026年6月SU以降を適用
Exchange Server 2019必要ESU Period 2の契約状況を確認してSUを適用
Exchange Server 2016必要ESU Period 2の契約状況を確認してSUを適用
Exchange管理ツールのみをインストールした端末更新推奨サーバーと管理ツールの互換性を保つため更新
インターネット接続できない、エアギャップ環境必要EOMTで緩和したうえで、可能な限りSUを適用

Exchange Onlineのメールボックスが保護されていても、ハイブリッド構成でオンプレミスのExchange Serverが1台でも残っていれば対応対象です。メールボックスを収容していない管理専用サーバーを見落とさないようにしてください。(JP Messaging)

2026年7月8日の更新で何が変わったのか

CVE-2026-42897への対応は、「修正プログラム」「緩和策」「OWA Light移行」の3つを分けて考えると理解しやすくなります。

対応レイヤー現在のMicrosoftの方針管理者が判断すべきこと
恒久修正2026年6月SUでCVE-2026-42897を修正未適用サーバーを最優先で更新する
追加の緩和策M2.1.xを当面維持することを推奨業務影響が許容できるなら残す
レガシー機能OWA Lightを2026年8月ごろに無効化予定標準版OWAへ利用者を移行する

経緯は次のとおりです。

日付主な動き
2026年5月14日CVE-2026-42897を公開し、EM Serviceによる自動緩和策を提供
2026年6月9日CVEを修正するセキュリティ更新プログラムを公開
2026年6月15日緩和策を削除する前に再適用をブロックする手順を明確化
2026年7月8日OWA Lightを今後の更新で恒久的に無効化する予定を追記

Microsoft担当者は、2026年6月SUがCVE-2026-42897を修正すると明言しています。緩和策の継続が推奨されているのは、修正が不完全だからではなく、周辺領域の追加強化が完了するまで防御層を残すためです。(JP Messaging)

CVE-2026-42897とは

CVE-2026-42897は、Exchange ServerのOutlook Web Access/Outlook on the webで発生するクロスサイトスクリプティングの脆弱性です。Microsoftでは「なりすましの脆弱性」に分類されています。

攻撃者が細工したメールを利用者へ送信し、利用者がOWAでそのメールを開いて一定の条件を満たすと、OWAを表示しているブラウザーのコンテキストで任意のJavaScriptが実行される可能性があります。Microsoftは、この脆弱性について悪用を検知済みとしています。(JP Messaging)

重要なのは、一般的なExchange Serverのリモートコード実行脆弱性とは攻撃経路が異なる点です。公開情報で示されている実行場所はExchange Server上ではなく、メールを開いた利用者のブラウザーです。

そのため、次のような判断は適切ではありません。

  • 「サーバー上で不審なプロセスが見つからないため問題ない」
  • 「デスクトップ版Outlookが中心なので、Exchange Serverを更新しなくてもよい」
  • 「XSSなので、メールサーバーの脆弱性としては優先度が低い」

OWAは認証済みのメール、予定表、連絡先へアクセスする画面です。ブラウザー上で動く脆弱性であっても、業務メール基盤として高い優先度で対応する必要があります。

影響を受ける製品と保護条件

Microsoftが影響対象としているのは、次のオンプレミス製品です。

  • Exchange Server 2016のすべての更新レベル
  • Exchange Server 2019のすべての更新レベル
  • Exchange Server Subscription Editionのすべての更新レベル

Exchange Onlineは影響を受けません。(JP Messaging)

ただし、「すべての更新レベルが影響を受ける」ことと、「すべての更新レベルへ直接SUをインストールできる」ことは別です。古いCUを利用している場合は、SUを適用できるCUまたはExchange Server SEへ先に移行する必要があります。

Internet ExplorerとIEモードは緩和策の保護対象外

CVE-2026-42897のM2系緩和策では、OWAのHTML応答にContent Security Policyを加えて、危険なスクリプト実行を抑止します。

Internet ExplorerとMicrosoft EdgeのInternet Explorerモードは、必要なContent Security Policyに対応していないため、この緩和策では保護されません。OWAを利用するブラウザーとして使用しないでください。(JP Messaging)

Edge TransportサーバーにはEM Serviceが導入されない

Exchange Emergency Mitigation ServiceはMailboxロールを持つサーバー上で動作し、Edge Transportサーバーにはインストールされません。CVE-2026-42897の手動適用コマンドでも、Edge Transportは通常対象から除外します。(Microsoft Learn)

CVE-2026-42897の対応手順

Exchange Serverのバージョンと台数を確認する

Exchange管理シェルで、組織内のサーバーを一覧化します。

Get-ExchangeServer |
  Format-Table Name, Edition, AdminDisplayVersion -Auto

次の情報も併せて整理してください。

確認項目確認する理由
OWAを公開しているサーバー利用者が脆弱な画面へアクセスする経路を特定する
ロードバランサー配下の全サーバー一部だけ未更新になる事態を防ぐ
ハイブリッド管理用サーバーメールボックスがなくても更新対象になる
Exchange管理ツール端末サーバーとのバージョン不整合を防ぐ
Exchange 2016/2019のESU契約2026年6月SUを取得できるか判断する
OWA Lightの利用者2026年8月ごろの無効化に備える

2023年3月より前のExchange Serverビルドでは、EM Serviceが新しい緩和策を確認できない場合があります。古いサーバーでは、EM Serviceが「有効」と表示されているだけで安心せず、ビルド番号と更新状況まで確認してください。(JP Messaging)

2026年6月SU以降をインストールする

CVE-2026-42897を修正する2026年6月の更新プログラムは次のとおりです。

製品更新プログラムKB
Exchange Server SE RTMSU7KB5094139
Exchange Server 2019 CU15SU8KB5094140
Exchange Server 2019 CU14SU11KB5094142
Exchange Server 2016 CU23SU22KB5094144

これら、または後続の更新プログラムを適用します。Exchange Server 2016と2019についてはサポートが終了しており、2026年5月から10月までのSUを取得するにはESU Period 2への登録が必要です。未登録の場合は、Exchange Server SEへの移行を優先してください。(マイクロソフトサポート)

サポート対象CUを利用している場合、過去のSUを順番にインストールする必要はありません。Exchange ServerのSUは累積的であるため、最新のSUを適用できます。インストール後はサーバーを再起動し、Exchangeサービスがすべて正常に起動していることを確認したうえで、Health Checkerを再実行します。(JP Messaging)

EM ServiceとM2.1.xの状態を確認する

まず、組織およびサーバー単位の自動緩和設定を確認します。

Get-OrganizationConfig |
  Format-List MitigationsEnabled

Get-ExchangeServer |
  Format-List Name, MitigationsEnabled, MitigationsApplied, MitigationsBlocked

次に、各MailboxサーバーでWindowsサービスとMicrosoft側サービスへの接続を確認します。

Get-Service MSExchangeMitigation

Set-Location "$env:ExchangeInstallPath\Scripts"

.\Test-MitigationServiceConnectivity.ps1

.\Get-Mitigations.ps1

確認結果は、次の状態が目安です。

項目期待する状態
組織のMitigationsEnabledTrue
サーバーのMitigationsEnabledTrue
MSExchangeMitigationサービスRunning
Mitigation Service接続テストSuccess
CVE-2026-42897の緩和策M2.1.xがApplied
意図しないブロックMitigationsBlockedにM2.1.xが入っていない

組織レベルのMitigationsEnabledがFalseの場合、サーバー単位の設定がTrueでも自動緩和策は適用されません。また、MitigationsAppliedはEM Serviceが状態管理に使用するため、管理者が手動で書き換えてはいけません。(Microsoft Learn)

2026年7月以降の「Unknown Issuer」エラーも確認する

2026年6月SU以降を適用していないExchange Serverでは、2026年7月以降に公開される新しいEM Serviceの構成ファイルを処理できません。

該当する場合、WindowsのApplicationログに次のイベントが記録されます。

項目内容
ソースMSExchange Mitigation Service
イベントID1008
主な内容XML署名証明書の発行元を信頼できない、またはEKUが一致しない

既に適用済みの緩和策は引き続き機能しますが、新しく公開される緩和策は適用できません。つまり、CVE-2026-42897のM2.1.xが残っていても、今後の別の脆弱性に対する緊急保護を受けられない状態になります。イベントID 1008を検出した場合は、2026年6月SU以降の適用を優先してください。(マイクロソフトサポート)

イベントを確認する例は次のとおりです。

Get-WinEvent -FilterHashtable @{
  LogName      = "Application"
  ProviderName = "MSExchange Mitigation Service"
  Id           = 1005, 1006, 1008
} | Select-Object TimeCreated, Id, LevelDisplayName, Message

イベントID 1005と1006は、緩和策の適用などEM Serviceの正常な処理でも記録されます。これらは攻撃検知イベントではなく、制御が動作した証跡として扱います。(Microsoft Learn)

EM Serviceを利用できない場合はEOMTを使用する

切断環境やエアギャップ環境など、EM Serviceを利用できない場合は、MicrosoftのExchange On-premises Mitigation Toolを使って手動で緩和できます。

単一サーバーへ適用する例です。

.\EOMT.ps1 -CVE "CVE-2026-42897"

Edge Transport以外のExchange Serverへ一括適用する例です。

Get-ExchangeServer |
  Where-Object { $_.ServerRole -ne "Edge" } |
  .\EOMT.ps1 -CVE "CVE-2026-42897"

EOMTの緩和策は一時的な対策です。恒久的な保護には、対象となるセキュリティ更新プログラムのインストールが必要です。(JP Messaging)

現在の状態だけを確認したい場合は、対応バージョンのEOMTで次の読み取り専用チェックを利用できます。

.\EOMT.ps1 -ShowMitigationStatus -CVE "CVE-2026-42897"

緩和策によって発生する既知の問題

M2.1.xを適用すると、OWAの一部機能に影響が出ることがあります。

症状推奨される回避策
OWAから予定表を印刷できない内容をコピーする、スクリーンショットを取る、デスクトップ版Outlookを使う
閲覧ウィンドウのインライン画像が表示されない画像を添付ファイルとして送る、デスクトップ版Outlookを使う
OWA Lightが正常に動作しない標準版Outlook on the webへ移行する
OWACalendar.ProxyがUnhealthyになる原因を確認したうえで、該当アラートだけを一時的に除外する
公開済み予定表でHTTP 500エラーが発生する緩和策の影響を確認し、別の共有手段を検討する
「Mitigation invalid for this exchange version.」と表示されるStatusがAppliedなら表示上の問題として扱う

これらの問題は、2026年6月SUをインストールしただけでは解消しない場合があります。SUのインストール後もM2.1.xが自動では削除されず、そのまま残るためです。(JP Messaging)

M2.1.xを残すか削除するかの判断基準

Microsoftの推奨は、2026年6月SUを適用した後もM2.1.xを当面有効にしておくことです。ただし、既知の問題が業務に重大な影響を与える場合は、SU適用後に緩和策を削除する選択肢も示されています。(JP Messaging)

状況推奨判断
2026年6月SU以降を未適用緩和策を削除しない
SU適用済みで、業務への影響が軽微M2.1.xを維持する
SU適用済みで、インライン画像や予定表機能の影響が重大変更管理とリスク承認を行ったうえで削除を検討
一部のExchange ServerだけSU適用済み原則として全台の更新を先に完了する
OWA Lightを復旧させたい緩和策削除ではなく標準版OWAへ移行する
Internet ExplorerでOWAを使い続けたいブラウザーを変更する

EM Serviceが適用した緩和策を外す場合は、次の順番が重要です。

  1. 対象サーバーにCVEを修正するSUが入っていることを確認する
  2. M2.1.0の再適用をブロックする
  3. M2のIISアウトバウンドルールを公式手順で削除する
  4. Health CheckerとOWAの動作確認を行う
  5. 変更内容、実施者、実施日時、判断理由を記録する

緩和策をブロックせずにIISルールだけを削除すると、EM Serviceの次回実行時に再適用される可能性があります。また、MitigationsBlockedへ値を設定する操作は既存リストを上書きするため、すでにブロックしている別の緩和策を消さないよう注意が必要です。(Microsoft Learn)

EOMTで適用した場合は、同じツールとバックアップを使用してロールバックします。

.\EOMT.ps1 -RollbackMitigation -CVE "CVE-2026-42897"

適用時に使用したEOMTが旧版の場合は、現在のツールではなく、その旧版が定めるロールバック方式を確認してください。(Microsoft GitHub)

OWA Lightは復旧ではなく移行を進める

7月8日の更新で実務上最も重要なのが、OWA Lightの扱いです。

Microsoftは、2026年8月ごろに提供予定のExchange Server更新で、OWA Lightを無効化・廃止する計画を示しています。変更後は、利用者がOWA Lightを選んだり、OWA Lightへリダイレクトされたりすることはできません。(JP Messaging)

管理者は、次の対象を洗い出してください。

  • URLにlayout=lightを含むOWAアクセス
  • 古いブラウザーや低速回線を理由にOWA Lightを使っている利用者
  • アクセシビリティ上の理由からOWA Lightに依存している業務
  • OWA Lightを案内している社内マニュアルやブックマーク
  • ヘルプデスクの案内文、FAQ、研修資料

利用状況は、IISログでlayout=lightを検索すると把握しやすくなります。アクセスが見つかった場合は、利用者、端末、ブラウザー、利用目的を確認し、標準版Outlook on the webで業務を継続できるかテストしてください。

先行してOWA Lightを無効化する場合は、OWAメールボックスポリシーと仮想ディレクトリの設定を変更します。

Set-OwaMailboxPolicy -Identity "<ポリシー名>" `
  -OwaLightEnabled $false

Set-OwaVirtualDirectory `
  -Identity "<サーバー名>\owa (Default Web Site)" `
  -LogonPageLightSelectionEnabled $false

メールボックスに目的のOWAメールボックスポリシーが割り当てられていることも確認してください。(JP Messaging)

監査・検知で注意すべきポイント

CVE-2026-42897の対応では、次の2つを分けて記録する必要があります。

  1. 修正プログラムや緩和策が適用されている証拠
  2. 過去に悪用されていないかを調査した証拠

M2.1.xがAppliedであっても、それは現在の制御状態を示すものであり、適用前に攻撃を受けていないことの証明にはなりません。

保存しておきたい対応証跡

証跡用途
更新前後のHealth Checkerレポートビルド、SU、EEMS状態の比較
Get-Mitigations.ps1の出力M2.1.xの適用状態を証明
MitigationsAppliedとMitigationsBlockedサーバーごとの設定差を確認
Applicationログの1005、1006、1008EM Serviceの成功・失敗を確認
MitigationServiceログ構成取得、解析、適用処理を追跡
Exchange管理者監査ログ緩和策の有効化、無効化、ブロック操作を確認
インストール済みKBとExchangeビルド恒久修正の適用を証明
変更申請・承認記録緩和策を削除した理由と責任範囲を明確化

EM Serviceの専用ログは、Exchange Serverのインストール先にあるV15\Logging\MitigationServiceフォルダーへ保存されます。また、Search-AdminAuditLogを利用すると、Set-OrganizationConfigやSet-ExchangeServerなど、管理者が行った設定変更を確認できます。(Microsoft Learn)

攻撃調査ではサーバーログだけを見ない

公開されている攻撃経路は、細工したメールをOWAで開いた利用者のブラウザー上でJavaScriptが動作するというものです。そのため、調査対象はExchange Serverだけではありません。(JP Messaging)

少なくとも次の範囲を確認します。

調査対象確認内容
メール不審なHTMLメール、送信元、類似メッセージの配信範囲
OWA/IISログ対象利用者のアクセス時刻、送信元IP、異常なセッション
メールボックス監査不審な閲覧、送信、削除、委任操作
受信トレイルール外部転送、リダイレクト、不審な自動処理
権限設定予期しない代理アクセス権やメールボックス権限
認証ログ通常と異なる場所、端末、IPアドレスからのサインイン
利用者端末のEDRブラウザーからの不審な通信や後続動作
管理者監査ログ緩和策やExchange設定の意図しない変更

調査期間は、脆弱性の公開日だけを起点にせず、自社環境でM2.1.xが適用された実時刻より前まで遡るのが安全です。ログの保存期間が短い場合は、先に対象ログを退避してください。

監視アラートを誤判定しないための整理

緩和策の適用後には、セキュリティインシデントと誤認しやすい表示やアラートが発生します。

表示・イベント意味対応
M2.1.xがApplied緩和策が適用済み正常な保護状態
SU適用後もM2.1.xが存在自動削除されない仕様パッチ失敗ではない
OWACalendar.ProxyがUnhealthy緩和策による既知の副作用の可能性他の異常がないか確認し、対象アラートのみ調整
Mitigation invalid for this exchange version.表示上の既知問題の可能性StatusがAppliedか確認
イベントID 1005/1006EM Serviceの正常処理対応証跡として保存
イベントID 1008新しい緩和策の署名検証に失敗2026年6月SU以降を適用
M2.1.xがFailedまたは未適用保護に失敗している可能性接続、サービス、ビルド、ブロック設定を確認

OWACalendar.Proxyのアラートを除外する場合も、Exchange Server全体の監視を止めてはいけません。対象ヘルスセットと期間を限定し、緩和策を削除した後またはMicrosoftから修正が提供された後に監視設定を戻せるよう、期限付きの変更として管理します。

対応時に失敗しやすいポイント

SUを入れれば緩和策も自動で消えると思い込む

2026年6月SUを適用してもM2.1.xは自動削除されません。OWAの既知問題が残っている場合は、パッチの適用失敗ではなく緩和策が残っている可能性を先に確認します。

インターネット公開サーバーだけを更新する

ロードバランサーの待機系、ハイブリッド管理用サーバー、Exchange管理ツール端末も確認してください。更新済みサーバーと未更新サーバーが混在すると、Office Online Serverとの統合が期待どおりに動作しない場合もあります。(JP Messaging)

SU適用前にM2.1.xを削除する

修正プログラムがない状態で緩和策を外すと、脆弱性に対する保護がなくなります。業務影響が大きい場合でも、原則としてSU適用を先に行います。

Event ID 1008を単なる通信エラーとして放置する

Event ID 1008が継続しているサーバーは、今後公開される新しい緊急緩和策を適用できません。CVE-2026-42897の保護が残っていることだけを理由に放置しないでください。

OWA Lightを戻すために緩和策を外す

OWA Lightは2026年8月ごろに恒久的に無効化される予定です。緩和策を削除して一時的に復旧させても、移行問題を先送りするだけです。

Health Checkerの表示だけで侵害なしと判断する

Health CheckerやGet-Mitigationsは、更新・構成・緩和状態を確認するツールです。過去の攻撃有無を判定するものではないため、メール、OWAアクセス、認証、メールボックス操作、端末の調査を別途行います。

今すぐ実行する対応順序

CVE-2026-42897への対応は、次の順序で進めると判断を誤りにくくなります。

  1. オンプレミスのExchange Serverと管理ツール端末をすべて一覧化する
  2. 2026年6月SU以降を全対象へ適用する
  3. EM Service、接続状態、M2.1.xのApplied状態を確認する
  4. 既知のOWA問題が許容できる間はM2.1.xを維持する
  5. OWA Light利用者を特定し、標準版Outlook on the webへ移行する
  6. Event ID 1008とOWACalendar.Proxyの監視ルールを見直す
  7. 緩和策適用前の期間について、メール、OWA、認証、メールボックス、端末を調査する

特に重要なのは、「SUの適用」と「M2.1.xの維持・削除」を別の判断として管理することです。まず恒久修正を適用し、その後に業務影響と追加防御のバランスを評価してください。OWA Lightについては復旧ではなく移行を選び、2026年8月ごろの無効化に備えることが現実的な対応です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次