CVE-2026-45504とは?Exchange Server 6月更新後の確認手順

「CVE-2026-45504」は、オンプレミス版のMicrosoft Exchange Serverに存在する、SSRF(Server-Side Request Forgery)型の権限昇格脆弱性です。攻撃には認証が必要ですが、ネットワーク経由で悪用でき、ユーザー操作も不要です。CVSS v3.1の評価は8.8で、深刻度は「High」とされています。(GitHub)

Exchange Server管理者が最初に行うべきことは、2026年6月9日に公開されたSecurity Updateを適用し、ExSetup.exeのビルド番号が修正版以上になったことを確認することです。そのうえでHealth Checkerを再実行し、メールフロー、認証、管理画面、DAGなどに異常がないかを確認します。

特に注意したいのは、Exchange Server 2016と2019がすでにサポートを終了しており、2026年6月の更新プログラムを受け取れるのは原則としてESUの対象環境であることです。また、同月に案内された別の脆弱性「CVE-2026-45583」は、このSecurity Updateを入れるだけでは対応が完了しません。(マイクロソフトサポート)

目次

CVE-2026-45504とは

CVE-2026-45504は、Exchange Serverが持つSSRFの問題を悪用し、認証済みの攻撃者が本来許可されていない処理やリソースへアクセスする可能性がある脆弱性です。

SSRFとは、攻撃者がExchange Server自身にリクエストを送信させる攻撃です。外部の利用者からは直接アクセスできない内部システムでも、Exchange Serverからの通信であれば到達できる場合があります。この「サーバー自身の通信権限」が悪用されると、権限の境界を越えられる恐れがあります。

項目内容
脆弱性CVE-2026-45504
種別権限昇格、SSRF
CWECWE-918
深刻度High
CVSS v3.18.8
攻撃経路ネットワーク
必要な権限低い権限の認証済みユーザー
ユーザー操作不要
公開情報上の悪用状況既知の悪用なし

CVSSでは機密性・完全性・可用性への影響がいずれも「High」と評価されています。一方、公開されている概要では、攻撃成功後に取得できる具体的な権限までは示されていません。(GitHub)

「認証が必要なら緊急性は低い」とは限りません。フィッシングやパスワードの使い回しなどで有効な認証情報を取得されると、低い権限のアカウントが攻撃の起点になる可能性があります。

影響を受けるExchange Serverと修正版

CVE-2026-45504の対象として公開されているExchange Serverと、修正後のビルド番号は次のとおりです。

製品・CU2026年6月の更新KB番号修正後のビルド
Exchange Server Subscription Edition RTMSU7KB509413915.2.2562.43
Exchange Server 2019 CU15SU8KB509414015.2.1748.46
Exchange Server 2019 CU14SU11KB509414215.2.1544.41
Exchange Server 2016 CU23SU22KB509414415.1.2507.69

上記より古いビルドは、CVE-2026-45504の影響を受けるものとして扱う必要があります。後続のSecurity Updateで、同じCUに対するビルド番号がさらに上がっている場合は、その新しい更新を適用します。(GitHub)

Exchange Server 2016や2019で、表にない古いCUを使用している場合、該当するKBだけを無理に適用するのではなく、対応する更新基盤へ移行する必要があります。古いCUのままでは、更新プログラムを正常に適用できない可能性があります。

パッチ適用後に確認すべきこと

Security Updateは、インストーラーが終了しただけでは対応完了と判断できません。ビルド番号、構成、サービス、メールフローを順番に確認します。

ExSetup.exeのビルド番号を確認する

Exchange Management Shellで、次のコマンドを実行します。

Get-Command ExSetup.exe | ForEach-Object {
    $_.FileVersionInfo
}

出力されたProductVersionまたはFileVersionを、修正後のビルド番号と照合してください。

Get-ExchangeServerコマンドのAdminDisplayVersionだけでは、CUは確認できても、適用済みのSUやHotfix Updateまで正確に判別できない場合があります。Microsoftも、詳細な更新状態の確認にはHealth CheckerまたはExSetup.exeのファイルバージョンを使用するよう案内しています。(Microsoft Learn)

複数台構成では、代表サーバーだけでなく、DAGメンバーやEdge Transport Serverを含む各Exchange Serverで確認します。1台でも古いビルドが残っていると、保守作業後にそのサーバーへ通信が戻った際、脆弱な状態が再び表面化します。

Health Checkerを再実行する

更新前にHealth Checkerを実行していても、更新後にもう一度実行してください。

.\HealthChecker.ps1

特定のサーバーを指定する場合は、次のように実行します。

.\HealthChecker.ps1 -Server EXCH01

脆弱性に関するレポートを確認する場合は、次のオプションも利用できます。

.\HealthChecker.ps1 -VulnerabilityReport

Health Checkerは、Exchange Server 2016、2019、Subscription Editionに対応しています。管理者権限でExchange Management Shellを起動し、Exchange Server上で実行します。Microsoftは、SU適用後に追加の手動作業が必要になる場合があるため、更新後の再実行を推奨しています。(aka.ms)

赤色や黄色で表示された項目を、そのまま「今回の脆弱性とは無関係」と判断しないことが重要です。特に次の項目を確認します。

  • インストール済みのCUとSU
  • 保留中の再起動
  • Extended Protectionの状態
  • TLS、証明書、認証構成
  • Exchange Emergency Mitigation Serviceの状態
  • サポートされていない構成や既知の問題

Extended ProtectionはCVE-2026-45504のSecurity Updateを代替するものではありません。ただし、認証リレーなどの攻撃を抑える防御策であるため、Health Checkerで問題が検出された場合は別途対応を検討します。

Exchangeの主要機能をテストする

ビルド番号が正しくても、IISや認証設定、証明書、コネクターなどに問題が発生している可能性があります。少なくとも次の項目を確認してください。

確認対象合格の目安
Exchangeサービス更新前に稼働していた必要サービスが正常に起動している
内部メール組織内の送受信が遅延なく完了する
外部メールインターネットとの送受信が正常に完了する
メールキュー異常な滞留や再試行が続いていない
OutlookMAPI接続、送受信、アドレス帳が正常
OWAサインイン、メール閲覧、送信が正常
EAC管理者がサインインし、主要な設定を表示できる
ActiveSync利用している場合、端末が正常に同期できる
ハイブリッドMicrosoft 365とのメールフローや空き時間情報が正常
DAGデータベースコピーが正常で、失敗・切断状態がない
バックアップExchange対応バックアップが正常に完了する

Exchange Management Shellでは、環境に応じて次のコマンドも確認に利用できます。

Test-ServiceHealth
Get-Queue
Test-Mailflow
Get-MailboxDatabaseCopyStatus *

すべてのExchange関連サービスが常に起動状態になるとは限りません。サービス一覧だけを見て一律に異常と判断せず、サーバーの役割と更新前の状態を基準に確認してください。

インストールログとイベントログを確認する

更新が途中で失敗した場合、Windowsの「インストール済み更新プログラム」にKB番号が表示されても、Exchangeのコンポーネントが完全には更新されていないことがあります。

次の情報を確認します。

  • C:\ExchangeSetupLogs\ExchangeSetup.log
  • Windows Updateの更新履歴
  • イベントビューアーのApplicationログ
  • Exchange関連サービスの起動エラー
  • IISやASP.NETに関するエラー
  • 再起動が保留されていないか

セットアップエラーを解決できない場合は、Microsoftが提供するSetupAssistの利用も検討します。更新プログラムを何度も上書き実行する前に、ディスク容量、ウイルス対策ソフト、保留中の再起動、サービスの無効化など、失敗原因を特定することが重要です。(Microsoft Learn)

パッチ適用前の侵害がないか確認する

Security Updateは、脆弱性を塞ぐためのものであり、すでに発生した侵害を元に戻すものではありません。

更新前にインターネットや信頼性の低いネットワークからExchange Serverへ到達できた場合は、次のような痕跡を確認します。

  • 不審なサインインや短時間の大量認証
  • 想定外の管理者ロール割り当て
  • 作成者不明のメールボックス転送設定
  • 不審な受信トレイルール
  • 管理用PowerShellの異常な実行
  • 通常と異なる内部アドレスへのHTTP通信
  • 新規作成された不明なアカウント
  • セキュリティ製品が検出したWebシェルや不審ファイル

公開情報上、CVE-2026-45504の既知の悪用は報告されていません。ただし、「悪用報告がない」ことと「自社環境が侵害されていない」ことは同じではありません。(GitHub)

CVE-2026-45504対応で追加の設定変更は必要か

公開されているMicrosoftの情報では、CVE-2026-45504専用の回避設定や、更新後に必須となる構成変更は示されていません。基本的な対策は、対象バージョンに対応するSecurity Updateを適用することです。

ただし、次のような設定をSecurity Updateの代わりにしてはいけません。

  • Exchange Serverを一時的にインターネットから遮断する
  • 特定のURLだけをリバースプロキシで遮断する
  • 一部ユーザーのアクセスを停止する
  • ファイアウォールの送信先を制限する
  • 管理画面を社内ネットワークだけに限定する

これらは攻撃面を減らす補助策にはなりますが、脆弱なExchange Server本体を修正するものではありません。ネットワーク内部、VPN接続先、侵害された端末などから攻撃される可能性も考慮する必要があります。

June Security Updateだけでは完了しない対応

2026年6月のExchange Server向けSecurity Updateには、CVE-2026-45504以外の修正も含まれています。ただし、CVE-2026-45583の修正は同じSUには含まれていません。

そのため、次の判断は誤りです。

2026年6月のExchange Server SUを適用したので、6月に公開されたExchange関連の脆弱性はすべて対応済みである。

Microsoftは、CVE-2026-45583について、個別の脆弱性情報に記載された手順を確認するよう案内しています。社内の脆弱性管理表では、CVE-2026-45504とCVE-2026-45583を別々の対応項目として管理してください。(マイクロソフトサポート)

また、2026年6月のSUには、Exchange Mitigation Serviceやフライティングサービスが「Unknown Issuer」エラーで失敗する問題の修正も含まれています。以前この問題が発生していた環境では、更新後にサービスの通信状態やイベントログも確認します。(マイクロソフトサポート)

Exchange Server 2016・2019の移行、料金、期限

Exchange Server 2016とExchange Server 2019は、2025年10月14日にサポートを終了しました。2025年12月以降のSecurity Updateは、ESUの対象となっている組織に提供されます。ESUを利用していない環境では、Exchange Server Subscription EditionまたはMicrosoft 365への移行が必要です。(Microsoft Learn)

現在の環境直ちに行うこと次の対応
Exchange Server SE RTMSU7以降を適用Modern Lifecycleに従い、継続的に最新状態を保つ
Exchange Server 2019 CU15ESU対象ならSU8以降を適用Exchange Server SEへのインプレースアップグレードを計画
Exchange Server 2019 CU14ESU対象ならSU11以降を適用CU構成と互換性を確認し、Exchange Server SEへ移行
Exchange Server 2016 CU23ESU対象ならSU22以降を適用Exchange Server SEを併設して移行するか、Microsoft 365へ移行
2016・2019でESUなしライセンスと更新権を確認Exchange Server SEまたはMicrosoft 365への移行を優先

Exchange Server 2019 CU14またはCU15は、Exchange Server Subscription Edition RTMをCUのように適用してインプレースアップグレードできます。Exchange Server 2016は、Exchange Server SEを既存組織へ追加し、段階的に移行する方法を検討します。(Microsoft Learn)

料金について確認する項目

2026年6月のSecurity Updateは、新機能を購入するための追加オプションではありません。ただし、更新プログラムを利用できるかどうかは、現在のライセンスやESUの契約状態によって異なります。

一律の金額だけで判断せず、Microsoftの担当者またはライセンス販売パートナーに次の項目を確認してください。

  • Exchange Server 2016・2019のESU契約が有効か
  • 現在のESU期間と終了日
  • 対象となるExchange Serverの台数
  • Server LicenseとCALの契約状態
  • Software Assuranceの有無
  • Microsoft 365契約に含まれる利用権
  • Exchange Server SEへ移行した場合の追加費用
  • Microsoft 365へ移行する場合のライセンスと移行費用

更新ファイルを入手できることと、正しい利用権を持っていることは別の問題です。監査時に説明できるよう、契約書、購入履歴、ESU対象サーバーの一覧を保管しておきます。

ESUを最終的な解決策にしない

ESUは、移行までの時間を確保するための延長措置です。古いExchange Serverを長期間使い続けるための恒久策ではありません。

次のように、期限から逆算して移行計画を作成します。

  • 現在のESU終了日を確認する
  • 移行先をExchange Server SEかMicrosoft 365に決める
  • アプリケーションのSMTPリレー依存を洗い出す
  • ハイブリッド構成とEntra Connectの必要性を確認する
  • 証明書、名前空間、コネクターの移行方法を決める
  • テスト環境または一部ユーザーで移行を検証する
  • ESU終了前に旧サーバーを廃止する

メールボックスをすべてMicrosoft 365へ移行していても、オンプレミスActive Directoryを同期し、Exchange属性をオンプレミス側で管理している環境では、サポートされた管理方法を残す必要があります。「メールボックスがないからExchange Serverは放置してよい」とは判断しないでください。(Microsoft Learn)

よくある疑問

Exchange Onlineの利用者も対応が必要ですか

CVE-2026-45504で公開されている対象は、オンプレミスのMicrosoft Exchange Serverです。Exchange Onlineだけを使用し、自社環境にExchange Serverを残していない場合、利用者が更新プログラムを適用する必要はありません。

ただし、Microsoft 365を利用していても、ハイブリッド構成や管理目的でオンプレミスExchange Serverを残している場合は、そのサーバーのバージョンを確認してください。

インターネットに公開していなければ更新は不要ですか

更新は必要です。攻撃経路がネットワークであるため、社内ネットワーク、VPN、ハイブリッド接続先、侵害された端末などが攻撃の起点になる可能性があります。

インターネット公開の有無は優先順位を決める材料にはなりますが、パッチを省略する根拠にはなりません。

脆弱性スキャナーで「対応済み」なら十分ですか

スキャナーの結果だけでは不十分です。Exchange Serverの検出方法によっては、レジストリやKBの有無だけで判定され、実際のExSetup.exeのバージョンと一致しない場合があります。

次の3点を組み合わせて確認します。

  • ExSetup.exeのビルド番号
  • Health Checkerの結果
  • メールフローや管理機能の動作確認

更新後に再起動は必要ですか

インストーラーやWindowsが再起動を要求した場合は、必ず完了させます。再起動を保留したままでは、新しいファイルが使用されず、サービスが不安定になる可能性があります。

再起動後に、ビルド番号、Health Checker、サービス、メールフローをもう一度確認してください。

まとめ:管理者が今すぐ実行するチェックリスト

CVE-2026-45504への対応では、次の順番で確認すると漏れを防げます。

  1. Exchange Server SE、2019、2016の全サーバーを台帳化する
  2. 各CUに対応する2026年6月のSU以降を適用する
  3. ExSetup.exeが修正後のビルド番号以上か確認する
  4. Health Checkerを再実行し、追加対応を完了する
  5. メールフロー、OWA、EAC、Outlook、DAG、ハイブリッド接続をテストする
  6. 更新前の不審な認証や構成変更がないか確認する
  7. CVE-2026-45583を別項目として対応する
  8. Exchange Server 2016・2019では、ESUの期限と移行計画を確認する

最も避けたいのは、KB番号が表示された時点で対応を終了することです。修正版ビルドの確認、Health Checkerの再実行、機能テスト、別途必要なCVE対応までを一つの変更作業として管理してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次