Microsoftは2026年7月8日、Microsoft Exchange Serverの脆弱性「CVE-2026-42897」に関する対処ガイダンスを更新しました。オンプレミスのExchange Server 2016、2019、Subscription Edition(SE)を運用している組織は対応が必要です。一方、Exchange Onlineのみを利用し、オンプレミスのExchange Serverを残していない環境は、この脆弱性の直接的な影響を受けません。(JP Messaging)
管理者が最優先で行うべきことは、2026年6月のセキュリティ更新プログラム、またはそれ以降の更新プログラムを適用することです。更新後も、Microsoftは追加の防御層として緩和策「M2.1.x」を当面維持するよう推奨しています。
なお、7月8日の更新は新しい修正プログラムの公開ではありません。重要な変更点は、緩和策によって正常に動作しないことがあるOWA Lightを、2026年8月ごろのExchange Server更新で恒久的に無効化する予定と明確化したことです。OWA Lightの復旧を目的に緩和策を外すのではなく、標準版Outlook on the webへの移行を進める必要があります。(JP Messaging)
自社のExchange Serverは対応が必要か
最初に、現在の構成から対応要否を判断しましょう。
| 利用環境 | 対応要否 | 優先する対応 |
|---|---|---|
| Exchange Onlineのみで、オンプレミスのExchange Serverが存在しない | 原則不要 | 残存サーバーや管理ツールがないか確認 |
| Exchange Onlineとのハイブリッド構成 | 必要 | オンプレミス側の全Exchange Serverを更新 |
| 受信者管理などの目的でオンプレミスExchange Serverだけを残している | 必要 | 管理用途のみでも更新対象に含める |
| Exchange Server SE | 必要 | 2026年6月SU以降を適用 |
| Exchange Server 2019 | 必要 | ESU Period 2の契約状況を確認してSUを適用 |
| Exchange Server 2016 | 必要 | ESU Period 2の契約状況を確認してSUを適用 |
| Exchange管理ツールのみをインストールした端末 | 更新推奨 | サーバーと管理ツールの互換性を保つため更新 |
| インターネット接続できない、エアギャップ環境 | 必要 | EOMTで緩和したうえで、可能な限りSUを適用 |
Exchange Onlineのメールボックスが保護されていても、ハイブリッド構成でオンプレミスのExchange Serverが1台でも残っていれば対応対象です。メールボックスを収容していない管理専用サーバーを見落とさないようにしてください。(JP Messaging)
2026年7月8日の更新で何が変わったのか
CVE-2026-42897への対応は、「修正プログラム」「緩和策」「OWA Light移行」の3つを分けて考えると理解しやすくなります。
| 対応レイヤー | 現在のMicrosoftの方針 | 管理者が判断すべきこと |
|---|---|---|
| 恒久修正 | 2026年6月SUでCVE-2026-42897を修正 | 未適用サーバーを最優先で更新する |
| 追加の緩和策 | M2.1.xを当面維持することを推奨 | 業務影響が許容できるなら残す |
| レガシー機能 | OWA Lightを2026年8月ごろに無効化予定 | 標準版OWAへ利用者を移行する |
経緯は次のとおりです。
| 日付 | 主な動き |
|---|---|
| 2026年5月14日 | CVE-2026-42897を公開し、EM Serviceによる自動緩和策を提供 |
| 2026年6月9日 | CVEを修正するセキュリティ更新プログラムを公開 |
| 2026年6月15日 | 緩和策を削除する前に再適用をブロックする手順を明確化 |
| 2026年7月8日 | OWA Lightを今後の更新で恒久的に無効化する予定を追記 |
Microsoft担当者は、2026年6月SUがCVE-2026-42897を修正すると明言しています。緩和策の継続が推奨されているのは、修正が不完全だからではなく、周辺領域の追加強化が完了するまで防御層を残すためです。(JP Messaging)
CVE-2026-42897とは
CVE-2026-42897は、Exchange ServerのOutlook Web Access/Outlook on the webで発生するクロスサイトスクリプティングの脆弱性です。Microsoftでは「なりすましの脆弱性」に分類されています。
攻撃者が細工したメールを利用者へ送信し、利用者がOWAでそのメールを開いて一定の条件を満たすと、OWAを表示しているブラウザーのコンテキストで任意のJavaScriptが実行される可能性があります。Microsoftは、この脆弱性について悪用を検知済みとしています。(JP Messaging)
重要なのは、一般的なExchange Serverのリモートコード実行脆弱性とは攻撃経路が異なる点です。公開情報で示されている実行場所はExchange Server上ではなく、メールを開いた利用者のブラウザーです。
そのため、次のような判断は適切ではありません。
- 「サーバー上で不審なプロセスが見つからないため問題ない」
- 「デスクトップ版Outlookが中心なので、Exchange Serverを更新しなくてもよい」
- 「XSSなので、メールサーバーの脆弱性としては優先度が低い」
OWAは認証済みのメール、予定表、連絡先へアクセスする画面です。ブラウザー上で動く脆弱性であっても、業務メール基盤として高い優先度で対応する必要があります。
影響を受ける製品と保護条件
Microsoftが影響対象としているのは、次のオンプレミス製品です。
- Exchange Server 2016のすべての更新レベル
- Exchange Server 2019のすべての更新レベル
- Exchange Server Subscription Editionのすべての更新レベル
Exchange Onlineは影響を受けません。(JP Messaging)
ただし、「すべての更新レベルが影響を受ける」ことと、「すべての更新レベルへ直接SUをインストールできる」ことは別です。古いCUを利用している場合は、SUを適用できるCUまたはExchange Server SEへ先に移行する必要があります。
Internet ExplorerとIEモードは緩和策の保護対象外
CVE-2026-42897のM2系緩和策では、OWAのHTML応答にContent Security Policyを加えて、危険なスクリプト実行を抑止します。
Internet ExplorerとMicrosoft EdgeのInternet Explorerモードは、必要なContent Security Policyに対応していないため、この緩和策では保護されません。OWAを利用するブラウザーとして使用しないでください。(JP Messaging)
Edge TransportサーバーにはEM Serviceが導入されない
Exchange Emergency Mitigation ServiceはMailboxロールを持つサーバー上で動作し、Edge Transportサーバーにはインストールされません。CVE-2026-42897の手動適用コマンドでも、Edge Transportは通常対象から除外します。(Microsoft Learn)
CVE-2026-42897の対応手順
Exchange Serverのバージョンと台数を確認する
Exchange管理シェルで、組織内のサーバーを一覧化します。
Get-ExchangeServer |
Format-Table Name, Edition, AdminDisplayVersion -Auto
次の情報も併せて整理してください。
| 確認項目 | 確認する理由 |
|---|---|
| OWAを公開しているサーバー | 利用者が脆弱な画面へアクセスする経路を特定する |
| ロードバランサー配下の全サーバー | 一部だけ未更新になる事態を防ぐ |
| ハイブリッド管理用サーバー | メールボックスがなくても更新対象になる |
| Exchange管理ツール端末 | サーバーとのバージョン不整合を防ぐ |
| Exchange 2016/2019のESU契約 | 2026年6月SUを取得できるか判断する |
| OWA Lightの利用者 | 2026年8月ごろの無効化に備える |
2023年3月より前のExchange Serverビルドでは、EM Serviceが新しい緩和策を確認できない場合があります。古いサーバーでは、EM Serviceが「有効」と表示されているだけで安心せず、ビルド番号と更新状況まで確認してください。(JP Messaging)
2026年6月SU以降をインストールする
CVE-2026-42897を修正する2026年6月の更新プログラムは次のとおりです。
| 製品 | 更新プログラム | KB |
|---|---|---|
| Exchange Server SE RTM | SU7 | KB5094139 |
| Exchange Server 2019 CU15 | SU8 | KB5094140 |
| Exchange Server 2019 CU14 | SU11 | KB5094142 |
| Exchange Server 2016 CU23 | SU22 | KB5094144 |
これら、または後続の更新プログラムを適用します。Exchange Server 2016と2019についてはサポートが終了しており、2026年5月から10月までのSUを取得するにはESU Period 2への登録が必要です。未登録の場合は、Exchange Server SEへの移行を優先してください。(マイクロソフトサポート)
サポート対象CUを利用している場合、過去のSUを順番にインストールする必要はありません。Exchange ServerのSUは累積的であるため、最新のSUを適用できます。インストール後はサーバーを再起動し、Exchangeサービスがすべて正常に起動していることを確認したうえで、Health Checkerを再実行します。(JP Messaging)
EM ServiceとM2.1.xの状態を確認する
まず、組織およびサーバー単位の自動緩和設定を確認します。
Get-OrganizationConfig |
Format-List MitigationsEnabled
Get-ExchangeServer |
Format-List Name, MitigationsEnabled, MitigationsApplied, MitigationsBlocked
次に、各MailboxサーバーでWindowsサービスとMicrosoft側サービスへの接続を確認します。
Get-Service MSExchangeMitigation
Set-Location "$env:ExchangeInstallPath\Scripts"
.\Test-MitigationServiceConnectivity.ps1
.\Get-Mitigations.ps1
確認結果は、次の状態が目安です。
| 項目 | 期待する状態 |
|---|---|
| 組織のMitigationsEnabled | True |
| サーバーのMitigationsEnabled | True |
| MSExchangeMitigationサービス | Running |
| Mitigation Service接続テスト | Success |
| CVE-2026-42897の緩和策 | M2.1.xがApplied |
| 意図しないブロック | MitigationsBlockedにM2.1.xが入っていない |
組織レベルのMitigationsEnabledがFalseの場合、サーバー単位の設定がTrueでも自動緩和策は適用されません。また、MitigationsAppliedはEM Serviceが状態管理に使用するため、管理者が手動で書き換えてはいけません。(Microsoft Learn)
2026年7月以降の「Unknown Issuer」エラーも確認する
2026年6月SU以降を適用していないExchange Serverでは、2026年7月以降に公開される新しいEM Serviceの構成ファイルを処理できません。
該当する場合、WindowsのApplicationログに次のイベントが記録されます。
| 項目 | 内容 |
|---|---|
| ソース | MSExchange Mitigation Service |
| イベントID | 1008 |
| 主な内容 | XML署名証明書の発行元を信頼できない、またはEKUが一致しない |
既に適用済みの緩和策は引き続き機能しますが、新しく公開される緩和策は適用できません。つまり、CVE-2026-42897のM2.1.xが残っていても、今後の別の脆弱性に対する緊急保護を受けられない状態になります。イベントID 1008を検出した場合は、2026年6月SU以降の適用を優先してください。(マイクロソフトサポート)
イベントを確認する例は次のとおりです。
Get-WinEvent -FilterHashtable @{
LogName = "Application"
ProviderName = "MSExchange Mitigation Service"
Id = 1005, 1006, 1008
} | Select-Object TimeCreated, Id, LevelDisplayName, Message
イベントID 1005と1006は、緩和策の適用などEM Serviceの正常な処理でも記録されます。これらは攻撃検知イベントではなく、制御が動作した証跡として扱います。(Microsoft Learn)
EM Serviceを利用できない場合はEOMTを使用する
切断環境やエアギャップ環境など、EM Serviceを利用できない場合は、MicrosoftのExchange On-premises Mitigation Toolを使って手動で緩和できます。
単一サーバーへ適用する例です。
.\EOMT.ps1 -CVE "CVE-2026-42897"
Edge Transport以外のExchange Serverへ一括適用する例です。
Get-ExchangeServer |
Where-Object { $_.ServerRole -ne "Edge" } |
.\EOMT.ps1 -CVE "CVE-2026-42897"
EOMTの緩和策は一時的な対策です。恒久的な保護には、対象となるセキュリティ更新プログラムのインストールが必要です。(JP Messaging)
現在の状態だけを確認したい場合は、対応バージョンのEOMTで次の読み取り専用チェックを利用できます。
.\EOMT.ps1 -ShowMitigationStatus -CVE "CVE-2026-42897"
緩和策によって発生する既知の問題
M2.1.xを適用すると、OWAの一部機能に影響が出ることがあります。
| 症状 | 推奨される回避策 |
|---|---|
| OWAから予定表を印刷できない | 内容をコピーする、スクリーンショットを取る、デスクトップ版Outlookを使う |
| 閲覧ウィンドウのインライン画像が表示されない | 画像を添付ファイルとして送る、デスクトップ版Outlookを使う |
| OWA Lightが正常に動作しない | 標準版Outlook on the webへ移行する |
OWACalendar.ProxyがUnhealthyになる | 原因を確認したうえで、該当アラートだけを一時的に除外する |
| 公開済み予定表でHTTP 500エラーが発生する | 緩和策の影響を確認し、別の共有手段を検討する |
| 「Mitigation invalid for this exchange version.」と表示される | StatusがAppliedなら表示上の問題として扱う |
これらの問題は、2026年6月SUをインストールしただけでは解消しない場合があります。SUのインストール後もM2.1.xが自動では削除されず、そのまま残るためです。(JP Messaging)
M2.1.xを残すか削除するかの判断基準
Microsoftの推奨は、2026年6月SUを適用した後もM2.1.xを当面有効にしておくことです。ただし、既知の問題が業務に重大な影響を与える場合は、SU適用後に緩和策を削除する選択肢も示されています。(JP Messaging)
| 状況 | 推奨判断 |
|---|---|
| 2026年6月SU以降を未適用 | 緩和策を削除しない |
| SU適用済みで、業務への影響が軽微 | M2.1.xを維持する |
| SU適用済みで、インライン画像や予定表機能の影響が重大 | 変更管理とリスク承認を行ったうえで削除を検討 |
| 一部のExchange ServerだけSU適用済み | 原則として全台の更新を先に完了する |
| OWA Lightを復旧させたい | 緩和策削除ではなく標準版OWAへ移行する |
| Internet ExplorerでOWAを使い続けたい | ブラウザーを変更する |
EM Serviceが適用した緩和策を外す場合は、次の順番が重要です。
- 対象サーバーにCVEを修正するSUが入っていることを確認する
- M2.1.0の再適用をブロックする
- M2のIISアウトバウンドルールを公式手順で削除する
- Health CheckerとOWAの動作確認を行う
- 変更内容、実施者、実施日時、判断理由を記録する
緩和策をブロックせずにIISルールだけを削除すると、EM Serviceの次回実行時に再適用される可能性があります。また、MitigationsBlockedへ値を設定する操作は既存リストを上書きするため、すでにブロックしている別の緩和策を消さないよう注意が必要です。(Microsoft Learn)
EOMTで適用した場合は、同じツールとバックアップを使用してロールバックします。
.\EOMT.ps1 -RollbackMitigation -CVE "CVE-2026-42897"
適用時に使用したEOMTが旧版の場合は、現在のツールではなく、その旧版が定めるロールバック方式を確認してください。(Microsoft GitHub)
OWA Lightは復旧ではなく移行を進める
7月8日の更新で実務上最も重要なのが、OWA Lightの扱いです。
Microsoftは、2026年8月ごろに提供予定のExchange Server更新で、OWA Lightを無効化・廃止する計画を示しています。変更後は、利用者がOWA Lightを選んだり、OWA Lightへリダイレクトされたりすることはできません。(JP Messaging)
管理者は、次の対象を洗い出してください。
- URLに
layout=lightを含むOWAアクセス - 古いブラウザーや低速回線を理由にOWA Lightを使っている利用者
- アクセシビリティ上の理由からOWA Lightに依存している業務
- OWA Lightを案内している社内マニュアルやブックマーク
- ヘルプデスクの案内文、FAQ、研修資料
利用状況は、IISログでlayout=lightを検索すると把握しやすくなります。アクセスが見つかった場合は、利用者、端末、ブラウザー、利用目的を確認し、標準版Outlook on the webで業務を継続できるかテストしてください。
先行してOWA Lightを無効化する場合は、OWAメールボックスポリシーと仮想ディレクトリの設定を変更します。
Set-OwaMailboxPolicy -Identity "<ポリシー名>" `
-OwaLightEnabled $false
Set-OwaVirtualDirectory `
-Identity "<サーバー名>\owa (Default Web Site)" `
-LogonPageLightSelectionEnabled $false
メールボックスに目的のOWAメールボックスポリシーが割り当てられていることも確認してください。(JP Messaging)
監査・検知で注意すべきポイント
CVE-2026-42897の対応では、次の2つを分けて記録する必要があります。
- 修正プログラムや緩和策が適用されている証拠
- 過去に悪用されていないかを調査した証拠
M2.1.xがAppliedであっても、それは現在の制御状態を示すものであり、適用前に攻撃を受けていないことの証明にはなりません。
保存しておきたい対応証跡
| 証跡 | 用途 |
|---|---|
| 更新前後のHealth Checkerレポート | ビルド、SU、EEMS状態の比較 |
Get-Mitigations.ps1の出力 | M2.1.xの適用状態を証明 |
MitigationsAppliedとMitigationsBlocked | サーバーごとの設定差を確認 |
| Applicationログの1005、1006、1008 | EM Serviceの成功・失敗を確認 |
| MitigationServiceログ | 構成取得、解析、適用処理を追跡 |
| Exchange管理者監査ログ | 緩和策の有効化、無効化、ブロック操作を確認 |
| インストール済みKBとExchangeビルド | 恒久修正の適用を証明 |
| 変更申請・承認記録 | 緩和策を削除した理由と責任範囲を明確化 |
EM Serviceの専用ログは、Exchange Serverのインストール先にあるV15\Logging\MitigationServiceフォルダーへ保存されます。また、Search-AdminAuditLogを利用すると、Set-OrganizationConfigやSet-ExchangeServerなど、管理者が行った設定変更を確認できます。(Microsoft Learn)
攻撃調査ではサーバーログだけを見ない
公開されている攻撃経路は、細工したメールをOWAで開いた利用者のブラウザー上でJavaScriptが動作するというものです。そのため、調査対象はExchange Serverだけではありません。(JP Messaging)
少なくとも次の範囲を確認します。
| 調査対象 | 確認内容 |
|---|---|
| メール | 不審なHTMLメール、送信元、類似メッセージの配信範囲 |
| OWA/IISログ | 対象利用者のアクセス時刻、送信元IP、異常なセッション |
| メールボックス監査 | 不審な閲覧、送信、削除、委任操作 |
| 受信トレイルール | 外部転送、リダイレクト、不審な自動処理 |
| 権限設定 | 予期しない代理アクセス権やメールボックス権限 |
| 認証ログ | 通常と異なる場所、端末、IPアドレスからのサインイン |
| 利用者端末のEDR | ブラウザーからの不審な通信や後続動作 |
| 管理者監査ログ | 緩和策やExchange設定の意図しない変更 |
調査期間は、脆弱性の公開日だけを起点にせず、自社環境でM2.1.xが適用された実時刻より前まで遡るのが安全です。ログの保存期間が短い場合は、先に対象ログを退避してください。
監視アラートを誤判定しないための整理
緩和策の適用後には、セキュリティインシデントと誤認しやすい表示やアラートが発生します。
| 表示・イベント | 意味 | 対応 |
|---|---|---|
| M2.1.xがApplied | 緩和策が適用済み | 正常な保護状態 |
| SU適用後もM2.1.xが存在 | 自動削除されない仕様 | パッチ失敗ではない |
OWACalendar.ProxyがUnhealthy | 緩和策による既知の副作用の可能性 | 他の異常がないか確認し、対象アラートのみ調整 |
Mitigation invalid for this exchange version. | 表示上の既知問題の可能性 | StatusがAppliedか確認 |
| イベントID 1005/1006 | EM Serviceの正常処理 | 対応証跡として保存 |
| イベントID 1008 | 新しい緩和策の署名検証に失敗 | 2026年6月SU以降を適用 |
| M2.1.xがFailedまたは未適用 | 保護に失敗している可能性 | 接続、サービス、ビルド、ブロック設定を確認 |
OWACalendar.Proxyのアラートを除外する場合も、Exchange Server全体の監視を止めてはいけません。対象ヘルスセットと期間を限定し、緩和策を削除した後またはMicrosoftから修正が提供された後に監視設定を戻せるよう、期限付きの変更として管理します。
対応時に失敗しやすいポイント
SUを入れれば緩和策も自動で消えると思い込む
2026年6月SUを適用してもM2.1.xは自動削除されません。OWAの既知問題が残っている場合は、パッチの適用失敗ではなく緩和策が残っている可能性を先に確認します。
インターネット公開サーバーだけを更新する
ロードバランサーの待機系、ハイブリッド管理用サーバー、Exchange管理ツール端末も確認してください。更新済みサーバーと未更新サーバーが混在すると、Office Online Serverとの統合が期待どおりに動作しない場合もあります。(JP Messaging)
SU適用前にM2.1.xを削除する
修正プログラムがない状態で緩和策を外すと、脆弱性に対する保護がなくなります。業務影響が大きい場合でも、原則としてSU適用を先に行います。
Event ID 1008を単なる通信エラーとして放置する
Event ID 1008が継続しているサーバーは、今後公開される新しい緊急緩和策を適用できません。CVE-2026-42897の保護が残っていることだけを理由に放置しないでください。
OWA Lightを戻すために緩和策を外す
OWA Lightは2026年8月ごろに恒久的に無効化される予定です。緩和策を削除して一時的に復旧させても、移行問題を先送りするだけです。
Health Checkerの表示だけで侵害なしと判断する
Health CheckerやGet-Mitigationsは、更新・構成・緩和状態を確認するツールです。過去の攻撃有無を判定するものではないため、メール、OWAアクセス、認証、メールボックス操作、端末の調査を別途行います。
今すぐ実行する対応順序
CVE-2026-42897への対応は、次の順序で進めると判断を誤りにくくなります。
- オンプレミスのExchange Serverと管理ツール端末をすべて一覧化する
- 2026年6月SU以降を全対象へ適用する
- EM Service、接続状態、M2.1.xのApplied状態を確認する
- 既知のOWA問題が許容できる間はM2.1.xを維持する
- OWA Light利用者を特定し、標準版Outlook on the webへ移行する
- Event ID 1008と
OWACalendar.Proxyの監視ルールを見直す - 緩和策適用前の期間について、メール、OWA、認証、メールボックス、端末を調査する
特に重要なのは、「SUの適用」と「M2.1.xの維持・削除」を別の判断として管理することです。まず恒久修正を適用し、その後に業務影響と追加防御のバランスを評価してください。OWA Lightについては復旧ではなく移行を選び、2026年8月ごろの無効化に備えることが現実的な対応です。

コメント