「CVE-2026-45504」は、オンプレミス版のMicrosoft Exchange Serverに存在する、SSRF(Server-Side Request Forgery)型の権限昇格脆弱性です。攻撃には認証が必要ですが、ネットワーク経由で悪用でき、ユーザー操作も不要です。CVSS v3.1の評価は8.8で、深刻度は「High」とされています。(GitHub)
Exchange Server管理者が最初に行うべきことは、2026年6月9日に公開されたSecurity Updateを適用し、ExSetup.exeのビルド番号が修正版以上になったことを確認することです。そのうえでHealth Checkerを再実行し、メールフロー、認証、管理画面、DAGなどに異常がないかを確認します。
特に注意したいのは、Exchange Server 2016と2019がすでにサポートを終了しており、2026年6月の更新プログラムを受け取れるのは原則としてESUの対象環境であることです。また、同月に案内された別の脆弱性「CVE-2026-45583」は、このSecurity Updateを入れるだけでは対応が完了しません。(マイクロソフトサポート)
CVE-2026-45504とは
CVE-2026-45504は、Exchange Serverが持つSSRFの問題を悪用し、認証済みの攻撃者が本来許可されていない処理やリソースへアクセスする可能性がある脆弱性です。
SSRFとは、攻撃者がExchange Server自身にリクエストを送信させる攻撃です。外部の利用者からは直接アクセスできない内部システムでも、Exchange Serverからの通信であれば到達できる場合があります。この「サーバー自身の通信権限」が悪用されると、権限の境界を越えられる恐れがあります。
| 項目 | 内容 |
|---|---|
| 脆弱性 | CVE-2026-45504 |
| 種別 | 権限昇格、SSRF |
| CWE | CWE-918 |
| 深刻度 | High |
| CVSS v3.1 | 8.8 |
| 攻撃経路 | ネットワーク |
| 必要な権限 | 低い権限の認証済みユーザー |
| ユーザー操作 | 不要 |
| 公開情報上の悪用状況 | 既知の悪用なし |
CVSSでは機密性・完全性・可用性への影響がいずれも「High」と評価されています。一方、公開されている概要では、攻撃成功後に取得できる具体的な権限までは示されていません。(GitHub)
「認証が必要なら緊急性は低い」とは限りません。フィッシングやパスワードの使い回しなどで有効な認証情報を取得されると、低い権限のアカウントが攻撃の起点になる可能性があります。
影響を受けるExchange Serverと修正版
CVE-2026-45504の対象として公開されているExchange Serverと、修正後のビルド番号は次のとおりです。
| 製品・CU | 2026年6月の更新 | KB番号 | 修正後のビルド |
|---|---|---|---|
| Exchange Server Subscription Edition RTM | SU7 | KB5094139 | 15.2.2562.43 |
| Exchange Server 2019 CU15 | SU8 | KB5094140 | 15.2.1748.46 |
| Exchange Server 2019 CU14 | SU11 | KB5094142 | 15.2.1544.41 |
| Exchange Server 2016 CU23 | SU22 | KB5094144 | 15.1.2507.69 |
上記より古いビルドは、CVE-2026-45504の影響を受けるものとして扱う必要があります。後続のSecurity Updateで、同じCUに対するビルド番号がさらに上がっている場合は、その新しい更新を適用します。(GitHub)
Exchange Server 2016や2019で、表にない古いCUを使用している場合、該当するKBだけを無理に適用するのではなく、対応する更新基盤へ移行する必要があります。古いCUのままでは、更新プログラムを正常に適用できない可能性があります。
パッチ適用後に確認すべきこと
Security Updateは、インストーラーが終了しただけでは対応完了と判断できません。ビルド番号、構成、サービス、メールフローを順番に確認します。
ExSetup.exeのビルド番号を確認する
Exchange Management Shellで、次のコマンドを実行します。
Get-Command ExSetup.exe | ForEach-Object {
$_.FileVersionInfo
}
出力されたProductVersionまたはFileVersionを、修正後のビルド番号と照合してください。
Get-ExchangeServerコマンドのAdminDisplayVersionだけでは、CUは確認できても、適用済みのSUやHotfix Updateまで正確に判別できない場合があります。Microsoftも、詳細な更新状態の確認にはHealth CheckerまたはExSetup.exeのファイルバージョンを使用するよう案内しています。(Microsoft Learn)
複数台構成では、代表サーバーだけでなく、DAGメンバーやEdge Transport Serverを含む各Exchange Serverで確認します。1台でも古いビルドが残っていると、保守作業後にそのサーバーへ通信が戻った際、脆弱な状態が再び表面化します。
Health Checkerを再実行する
更新前にHealth Checkerを実行していても、更新後にもう一度実行してください。
.\HealthChecker.ps1
特定のサーバーを指定する場合は、次のように実行します。
.\HealthChecker.ps1 -Server EXCH01
脆弱性に関するレポートを確認する場合は、次のオプションも利用できます。
.\HealthChecker.ps1 -VulnerabilityReport
Health Checkerは、Exchange Server 2016、2019、Subscription Editionに対応しています。管理者権限でExchange Management Shellを起動し、Exchange Server上で実行します。Microsoftは、SU適用後に追加の手動作業が必要になる場合があるため、更新後の再実行を推奨しています。(aka.ms)
赤色や黄色で表示された項目を、そのまま「今回の脆弱性とは無関係」と判断しないことが重要です。特に次の項目を確認します。
- インストール済みのCUとSU
- 保留中の再起動
- Extended Protectionの状態
- TLS、証明書、認証構成
- Exchange Emergency Mitigation Serviceの状態
- サポートされていない構成や既知の問題
Extended ProtectionはCVE-2026-45504のSecurity Updateを代替するものではありません。ただし、認証リレーなどの攻撃を抑える防御策であるため、Health Checkerで問題が検出された場合は別途対応を検討します。
Exchangeの主要機能をテストする
ビルド番号が正しくても、IISや認証設定、証明書、コネクターなどに問題が発生している可能性があります。少なくとも次の項目を確認してください。
| 確認対象 | 合格の目安 |
|---|---|
| Exchangeサービス | 更新前に稼働していた必要サービスが正常に起動している |
| 内部メール | 組織内の送受信が遅延なく完了する |
| 外部メール | インターネットとの送受信が正常に完了する |
| メールキュー | 異常な滞留や再試行が続いていない |
| Outlook | MAPI接続、送受信、アドレス帳が正常 |
| OWA | サインイン、メール閲覧、送信が正常 |
| EAC | 管理者がサインインし、主要な設定を表示できる |
| ActiveSync | 利用している場合、端末が正常に同期できる |
| ハイブリッド | Microsoft 365とのメールフローや空き時間情報が正常 |
| DAG | データベースコピーが正常で、失敗・切断状態がない |
| バックアップ | Exchange対応バックアップが正常に完了する |
Exchange Management Shellでは、環境に応じて次のコマンドも確認に利用できます。
Test-ServiceHealth
Get-Queue
Test-Mailflow
Get-MailboxDatabaseCopyStatus *
すべてのExchange関連サービスが常に起動状態になるとは限りません。サービス一覧だけを見て一律に異常と判断せず、サーバーの役割と更新前の状態を基準に確認してください。
インストールログとイベントログを確認する
更新が途中で失敗した場合、Windowsの「インストール済み更新プログラム」にKB番号が表示されても、Exchangeのコンポーネントが完全には更新されていないことがあります。
次の情報を確認します。
C:\ExchangeSetupLogs\ExchangeSetup.log- Windows Updateの更新履歴
- イベントビューアーのApplicationログ
- Exchange関連サービスの起動エラー
- IISやASP.NETに関するエラー
- 再起動が保留されていないか
セットアップエラーを解決できない場合は、Microsoftが提供するSetupAssistの利用も検討します。更新プログラムを何度も上書き実行する前に、ディスク容量、ウイルス対策ソフト、保留中の再起動、サービスの無効化など、失敗原因を特定することが重要です。(Microsoft Learn)
パッチ適用前の侵害がないか確認する
Security Updateは、脆弱性を塞ぐためのものであり、すでに発生した侵害を元に戻すものではありません。
更新前にインターネットや信頼性の低いネットワークからExchange Serverへ到達できた場合は、次のような痕跡を確認します。
- 不審なサインインや短時間の大量認証
- 想定外の管理者ロール割り当て
- 作成者不明のメールボックス転送設定
- 不審な受信トレイルール
- 管理用PowerShellの異常な実行
- 通常と異なる内部アドレスへのHTTP通信
- 新規作成された不明なアカウント
- セキュリティ製品が検出したWebシェルや不審ファイル
公開情報上、CVE-2026-45504の既知の悪用は報告されていません。ただし、「悪用報告がない」ことと「自社環境が侵害されていない」ことは同じではありません。(GitHub)
CVE-2026-45504対応で追加の設定変更は必要か
公開されているMicrosoftの情報では、CVE-2026-45504専用の回避設定や、更新後に必須となる構成変更は示されていません。基本的な対策は、対象バージョンに対応するSecurity Updateを適用することです。
ただし、次のような設定をSecurity Updateの代わりにしてはいけません。
- Exchange Serverを一時的にインターネットから遮断する
- 特定のURLだけをリバースプロキシで遮断する
- 一部ユーザーのアクセスを停止する
- ファイアウォールの送信先を制限する
- 管理画面を社内ネットワークだけに限定する
これらは攻撃面を減らす補助策にはなりますが、脆弱なExchange Server本体を修正するものではありません。ネットワーク内部、VPN接続先、侵害された端末などから攻撃される可能性も考慮する必要があります。
June Security Updateだけでは完了しない対応
2026年6月のExchange Server向けSecurity Updateには、CVE-2026-45504以外の修正も含まれています。ただし、CVE-2026-45583の修正は同じSUには含まれていません。
そのため、次の判断は誤りです。
2026年6月のExchange Server SUを適用したので、6月に公開されたExchange関連の脆弱性はすべて対応済みである。
Microsoftは、CVE-2026-45583について、個別の脆弱性情報に記載された手順を確認するよう案内しています。社内の脆弱性管理表では、CVE-2026-45504とCVE-2026-45583を別々の対応項目として管理してください。(マイクロソフトサポート)
また、2026年6月のSUには、Exchange Mitigation Serviceやフライティングサービスが「Unknown Issuer」エラーで失敗する問題の修正も含まれています。以前この問題が発生していた環境では、更新後にサービスの通信状態やイベントログも確認します。(マイクロソフトサポート)
Exchange Server 2016・2019の移行、料金、期限
Exchange Server 2016とExchange Server 2019は、2025年10月14日にサポートを終了しました。2025年12月以降のSecurity Updateは、ESUの対象となっている組織に提供されます。ESUを利用していない環境では、Exchange Server Subscription EditionまたはMicrosoft 365への移行が必要です。(Microsoft Learn)
| 現在の環境 | 直ちに行うこと | 次の対応 |
|---|---|---|
| Exchange Server SE RTM | SU7以降を適用 | Modern Lifecycleに従い、継続的に最新状態を保つ |
| Exchange Server 2019 CU15 | ESU対象ならSU8以降を適用 | Exchange Server SEへのインプレースアップグレードを計画 |
| Exchange Server 2019 CU14 | ESU対象ならSU11以降を適用 | CU構成と互換性を確認し、Exchange Server SEへ移行 |
| Exchange Server 2016 CU23 | ESU対象ならSU22以降を適用 | Exchange Server SEを併設して移行するか、Microsoft 365へ移行 |
| 2016・2019でESUなし | ライセンスと更新権を確認 | Exchange Server SEまたはMicrosoft 365への移行を優先 |
Exchange Server 2019 CU14またはCU15は、Exchange Server Subscription Edition RTMをCUのように適用してインプレースアップグレードできます。Exchange Server 2016は、Exchange Server SEを既存組織へ追加し、段階的に移行する方法を検討します。(Microsoft Learn)
料金について確認する項目
2026年6月のSecurity Updateは、新機能を購入するための追加オプションではありません。ただし、更新プログラムを利用できるかどうかは、現在のライセンスやESUの契約状態によって異なります。
一律の金額だけで判断せず、Microsoftの担当者またはライセンス販売パートナーに次の項目を確認してください。
- Exchange Server 2016・2019のESU契約が有効か
- 現在のESU期間と終了日
- 対象となるExchange Serverの台数
- Server LicenseとCALの契約状態
- Software Assuranceの有無
- Microsoft 365契約に含まれる利用権
- Exchange Server SEへ移行した場合の追加費用
- Microsoft 365へ移行する場合のライセンスと移行費用
更新ファイルを入手できることと、正しい利用権を持っていることは別の問題です。監査時に説明できるよう、契約書、購入履歴、ESU対象サーバーの一覧を保管しておきます。
ESUを最終的な解決策にしない
ESUは、移行までの時間を確保するための延長措置です。古いExchange Serverを長期間使い続けるための恒久策ではありません。
次のように、期限から逆算して移行計画を作成します。
- 現在のESU終了日を確認する
- 移行先をExchange Server SEかMicrosoft 365に決める
- アプリケーションのSMTPリレー依存を洗い出す
- ハイブリッド構成とEntra Connectの必要性を確認する
- 証明書、名前空間、コネクターの移行方法を決める
- テスト環境または一部ユーザーで移行を検証する
- ESU終了前に旧サーバーを廃止する
メールボックスをすべてMicrosoft 365へ移行していても、オンプレミスActive Directoryを同期し、Exchange属性をオンプレミス側で管理している環境では、サポートされた管理方法を残す必要があります。「メールボックスがないからExchange Serverは放置してよい」とは判断しないでください。(Microsoft Learn)
よくある疑問
Exchange Onlineの利用者も対応が必要ですか
CVE-2026-45504で公開されている対象は、オンプレミスのMicrosoft Exchange Serverです。Exchange Onlineだけを使用し、自社環境にExchange Serverを残していない場合、利用者が更新プログラムを適用する必要はありません。
ただし、Microsoft 365を利用していても、ハイブリッド構成や管理目的でオンプレミスExchange Serverを残している場合は、そのサーバーのバージョンを確認してください。
インターネットに公開していなければ更新は不要ですか
更新は必要です。攻撃経路がネットワークであるため、社内ネットワーク、VPN、ハイブリッド接続先、侵害された端末などが攻撃の起点になる可能性があります。
インターネット公開の有無は優先順位を決める材料にはなりますが、パッチを省略する根拠にはなりません。
脆弱性スキャナーで「対応済み」なら十分ですか
スキャナーの結果だけでは不十分です。Exchange Serverの検出方法によっては、レジストリやKBの有無だけで判定され、実際のExSetup.exeのバージョンと一致しない場合があります。
次の3点を組み合わせて確認します。
- ExSetup.exeのビルド番号
- Health Checkerの結果
- メールフローや管理機能の動作確認
更新後に再起動は必要ですか
インストーラーやWindowsが再起動を要求した場合は、必ず完了させます。再起動を保留したままでは、新しいファイルが使用されず、サービスが不安定になる可能性があります。
再起動後に、ビルド番号、Health Checker、サービス、メールフローをもう一度確認してください。
まとめ:管理者が今すぐ実行するチェックリスト
CVE-2026-45504への対応では、次の順番で確認すると漏れを防げます。
- Exchange Server SE、2019、2016の全サーバーを台帳化する
- 各CUに対応する2026年6月のSU以降を適用する
- ExSetup.exeが修正後のビルド番号以上か確認する
- Health Checkerを再実行し、追加対応を完了する
- メールフロー、OWA、EAC、Outlook、DAG、ハイブリッド接続をテストする
- 更新前の不審な認証や構成変更がないか確認する
- CVE-2026-45583を別項目として対応する
- Exchange Server 2016・2019では、ESUの期限と移行計画を確認する
最も避けたいのは、KB番号が表示された時点で対応を終了することです。修正版ビルドの確認、Health Checkerの再実行、機能テスト、別途必要なCVE対応までを一つの変更作業として管理してください。

コメント