Exchange ServerでCVE-2026-62913への対応が必要な場合は、利用中のCUに対応する2026年8月のセキュリティ更新プログラムを適用し、修正済みビルドに更新することが結論です。Exchange Server 2016 CU23はKB5121576、Exchange Server 2019 CU14はKB5121575、CU15はKB5121574、Exchange Server Subscription EditionはKB5121573が該当します。(マイクロソフトサポート)
CVE-2026-62913は、Exchange Serverのヒープバッファーオーバーフローにより、認証済みの攻撃者がネットワーク経由でコードを実行できる脆弱性です。2026年8月30日時点で、Microsoftは悪用や一般公開を確認しておらず、悪用可能性を「低い」と評価しています。ただし、脆弱性自体の深刻度は高く、Microsoftから別の回避策も提示されていません。認証が必要だから安全と判断せず、保守時間を確保して該当する更新プログラムを適用する必要があります。(Microsoft Security Response Center)
CVE-2026-62913の修正KBと修正済みビルド
CVE-2026-62913を修正する2026年8月のExchange Server向けセキュリティ更新プログラムは、次のとおりです。
| 対象製品・CU | 適用するKB | 更新レベル | 修正済みビルド |
|---|---|---|---|
| Exchange Server 2016 CU23 | KB5121576 | CU23 SU24 | 15.1.2507.72 |
| Exchange Server 2019 CU14 | KB5121575 | CU14 SU13 | 15.2.1544.44 |
| Exchange Server 2019 CU15 | KB5121574 | CU15 SU10 | 15.2.1748.49 |
| Exchange Server Subscription Edition RTM | KB5121573 | RTM SU9 | 15.2.2562.46 |
Microsoftの公式KBでは、これらの更新プログラムがCVE-2026-62913を含む複数のExchange Server脆弱性を修正すると案内されています。修正済みビルドは、Microsoft Learnのビルド番号一覧でも確認できます。(Microsoft Learn)
Exchange Serverのセキュリティ更新プログラムはCUごとにパッケージが分かれています。たとえば、Exchange Server 2019 CU14にCU15向けのKB5121574を適用することはできません。現在のCUを確認し、必ず一致するKBを選んでください。
また、セキュリティ更新プログラムはCU単位で累積されます。同じCU向けの古いSUを順番に適用する必要はなく、最新のSUを適用すれば、そのCU向けに過去に公開されたセキュリティ修正も含まれます。(TECHCOMMUNITY.MICROSOFT.COM)
Exchange Server 2019 CU14の日付表記には差がある
KB5121575のサポート記事と英語版のビルド一覧では、公開日が2026年8月11日と記載されています。一方、2026年8月30日時点の日本語版ビルド一覧では8月14日と表示されています。
運用上は日付だけで判断せず、次の3点を確認してください。
- KB番号:
KB5121575 - 更新レベル:
CU14 SU13 - 修正済みビルド:
15.2.1544.44
この3点が一致していれば、CVE-2026-62913を修正するCU14向け更新プログラムです。(マイクロソフトサポート)
CVE-2026-62913はどのような脆弱性か
CVE-2026-62913の主な情報を整理すると、次のようになります。
| 項目 | 内容 |
|---|---|
| 脆弱性の種類 | ヒープベースのバッファーオーバーフロー |
| CWE | CWE-122 |
| 影響 | Exchange Server上でのコード実行 |
| 攻撃者に必要な条件 | Exchange Serverに対する認証 |
| 攻撃経路 | ネットワーク経由 |
| 攻撃の複雑さ | 低い |
| 必要なユーザー操作 | なし |
| CVSS基本値 | 8.8、重要度「高」 |
| 悪用状況 | 2026年8月30日時点で確認なし |
| 一般公開 | 2026年8月30日時点で確認なし |
| Microsoftの悪用可能性評価 | 悪用可能性は低い |
| 別の回避策 | 提示なし |
脆弱なExchange Serverが細工された要求を処理すると、メモリ上の領域が不正に操作され、攻撃者によるコード実行につながる可能性があります。攻撃には認証が必要ですが、低い権限の有効なアカウントがあれば成立する可能性があります。侵害されたアカウントや不正取得された資格情報が攻撃の足掛かりになる点には注意が必要です。(Microsoft Security Response Center)
「悪用可能性が低い」は「更新不要」という意味ではない
Microsoftの「悪用可能性は低い」という評価は、公開時点で大規模な攻撃が発生する可能性を相対的に評価したものです。脆弱性の影響が小さいという意味ではありません。
特に、次の環境では優先度を上げて対応すべきです。
- インターネットからExchange Serverへアクセスできる
- Microsoft 365とのハイブリッド構成で運用している
- OWAやEACなどを外部公開している
- 多数の利用者や外部委託先にアカウントを発行している
- Exchange Serverの更新が数か月以上滞っている
- 認証ログや不審なアクセスを十分に監視できていない
多要素認証、アクセス制限、WAF、EDRなどはリスクを下げるために役立ちますが、Exchange Server内部に残るメモリ破損の脆弱性そのものは修正できません。代替回避策が提示されていない以上、根本対策は更新プログラムの適用です。
現在のExchange Serverビルドを確認する方法
更新プログラムを選ぶ前に、Exchange Serverの製品、CU、SU、実際のビルド番号を確認します。
HealthCheckerで確認する方法
Microsoftは、Exchange Serverの更新状態を確認する方法としてExchange Server Health Checkerを推奨しています。管理者権限でExchange管理シェルを開き、最新のHealthCheckerスクリプトを実行します。
.\HealthChecker.ps1
複数のExchange Serverをまとめて確認する場合は、サーバー名を指定できます。
.\HealthChecker.ps1 -Server EX01,EX02,EX03
脆弱性情報を組織全体で確認する場合は、次のオプションも利用できます。
.\HealthChecker.ps1 -VulnerabilityReport
出力されたレポートのうち、特に次の項目を確認します。
VersionBuild NumberLatest Install TimeExchange IU or Security Hotfix Detected- セキュリティや更新に関する警告
HealthCheckerはExchange Server 2016、2019、Subscription Editionに対応しており、更新後の確認にも利用できます。(Microsoft)
ExSetup.exeからビルド番号を確認する方法
HealthCheckerをすぐに実行できない場合は、Exchange管理シェルで次のコマンドを実行します。
Get-Command ExSetup.exe | ForEach-Object {
$_.FileVersionInfo
} | Select-Object ProductVersion, FileVersion, FileName
出力例は次のようになります。
ProductVersion FileVersion FileName
-------------- ----------- --------
15.02.1748.049 15.02.1748.049 C:\Program Files\Microsoft\Exchange Server\V15\bin\ExSetup.exe
この例はExchange Server 2019 CU15の修正済みビルド15.2.1748.49であるため、CVE-2026-62913への修正が適用済みと判断できます。
判定例は次のとおりです。
| 確認されたビルド | 判定 | 必要な対応 |
|---|---|---|
15.2.1748.48 | Exchange 2019 CU15の2026年7月SU | KB5121574を適用 |
15.2.1748.49 | Exchange 2019 CU15の修正済みビルド | 適用後確認を実施 |
15.2.1544.43 | Exchange 2019 CU14の2026年7月SU | KB5121575を適用 |
15.2.1544.44 | Exchange 2019 CU14の修正済みビルド | 適用後確認を実施 |
15.1.2507.72 | Exchange 2016 CU23の修正済みビルド | 適用後確認を実施 |
15.2.2562.46 | Exchange SE RTMの修正済みビルド | 適用後確認を実施 |
Get-ExchangeServerの結果だけで判断しない
次のコマンドは、Exchange ServerのCUを確認する用途には使えます。
Get-ExchangeServer |
Format-List Name,Edition,AdminDisplayVersion
ただし、AdminDisplayVersionにはインストール済みのSUやHUの最終ビルドが反映されない場合があります。たとえばCU15が表示されていても、2026年8月SUが適用されているとは限りません。
CVE-2026-62913の修正状況を判断するときは、HealthCheckerまたはExSetup.exeのファイルバージョンを使用してください。(Microsoft Learn)
古いCUを使用している場合の対応
Exchange Server 2019 CU13以前など、表にないCUには、今回のKBを直接適用できません。SUはCU固有のパッケージであり、対象外のCUへ流用できないためです。
古いCUを使用している場合は、次の順序で対応します。
- 現在のExchange Server、CU、SU、OS、.NETの状態を調査する
- 移行先または更新先のCUについて前提条件を確認する
- Active Directoryの準備やバックアップを行う
- 対象となる最新CUへ更新する
- 更新先CUに対応する最新SUを適用する
- HealthCheckerで再確認する
CUはそれ自体が完全なExchange Serverのインストールイメージであるため、通常はすべての中間CUを順番に導入する必要はありません。ただし、CUの更新ではActive Directoryの準備、前提ソフトウェア、設定ファイルの変更などが関係するため、SUを適用する場合より大規模な作業になります。(Microsoft Learn)
Exchange Server 2016と2019はサポート終了済み
Exchange Server 2016とExchange Server 2019は、通常サポートを終了しています。2026年8月の更新プログラムは、Extended Security Update、いわゆるESUプログラムに加入している組織が対象です。
Period 2のESUに加入している組織は、2026年10月末までに公開されるセキュリティ更新プログラムの対象とされています。ESUへ加入していない場合は、Exchange Server Subscription Editionへの移行を進める必要があります。(Microsoft Learn)
「KBが公開されているため、そのまま旧製品を使い続けられる」とは考えないでください。今回の更新はCVE-2026-62913を修正しますが、Exchange Server 2016や2019を長期的にサポート状態へ戻すものではありません。
CVE-2026-62913の更新プログラムを適用する手順
対象CUと適用するKBを確定する
最初にHealthCheckerまたはExSetup.exeで現在のビルドを確認し、次の対応関係からパッケージを選びます。
- Exchange Server 2016 CU23:KB5121576
- Exchange Server 2019 CU14:KB5121575
- Exchange Server 2019 CU15:KB5121574
- Exchange Server SE RTM:KB5121573
サーバーが複数台ある場合は、サーバーごとにCUが異なっていないかも確認してください。
バックアップと復旧手順を確認する
更新前には、少なくとも次の項目を確認します。
| 確認項目 | 実務上の判断基準 |
|---|---|
| Exchangeデータのバックアップ | 直近の正常なバックアップと復元手順を確認する |
| Active Directory | 正常性とバックアップ状況を確認する |
| 保留中の再起動 | 更新開始前に解消する |
| 空きディスク容量 | Exchange、Windows、Temp領域に十分な空きがあることを確認する |
| DAG | 1台ずつメンテナンスモードにして更新する |
| ロードバランサー | 更新対象ノードへの新規接続を停止する |
| ハイブリッド構成 | 空き時間情報、メール移行、共有メールボックスを事前確認する |
| サードパーティー製品 | バックアップ、監視、ウイルス対策製品との互換性を確認する |
Microsoftは、更新前のテスト、動作確認済みバックアップの準備、DAGメンバーのメンテナンスモード移行、更新後の再起動を推奨しています。(Microsoft Learn)
更新ファイルを取得して検証する
各KBのMicrosoft Download Centerから、対象CUに対応した更新ファイルを取得します。
MicrosoftのKBには、英語版パッケージのファイル名とSHA-256ハッシュ値が掲載されています。日本語版など別言語のパッケージを使用する場合は、追加言語用のハッシュ一覧と照合してください。(マイクロソフトサポート)
ダウンロードしたファイルは、PowerShellでハッシュとデジタル署名を確認できます。
Get-FileHash `
.\Exchange2019-KB5121574-x64-en.exe `
-Algorithm SHA256
Get-AuthenticodeSignature `
.\Exchange2019-KB5121574-x64-en.exe
ハッシュ値は必ず、ダウンロードした言語とKBに対応する公式値と照合してください。別言語版や別CU向けパッケージのハッシュ値とは一致しません。
EXEパッケージを実行する
Microsoftは、手動インストールには自己展開型の.exeパッケージを推奨しています。EXE形式の更新プログラムは必要な権限を確認し、必要に応じて管理者権限への昇格を試みてから、内部のMSPパッケージを実行します。(マイクロソフトサポート)
保守対象のExchange Serverで、ダウンロードしたEXEファイルを実行し、画面の指示に従います。インストール中はExchangeサービスが停止または再起動されるため、メール配送やクライアント接続に影響する可能性があります。
自動展開で/passiveや/silentを使用する場合は、再起動が必要な状況でサーバーが自動再起動される可能性があります。稼働中のサーバーへ無計画に実行せず、DAG、監視、ロードバランサー、ジョブスケジューラーとの連携を確認してください。(マイクロソフトサポート)
更新後にサーバーを再起動する
インストーラーから明示的に求められない場合でも、更新後はサーバーを再起動します。Exchange Serverの更新では、サービス、レジストリ、読み込み済みモジュールなどを確実に更新後の状態へ切り替える必要があります。Microsoftも更新後の再起動を強く推奨しています。(マイクロソフトサポート)
すべてのExchange Serverへ適用する
複数台構成では、1台だけ更新して終了しないでください。Microsoftは、組織内のすべてのExchange Serverと、Exchange管理ツールのみをインストールしている端末にもSUを適用することを推奨しています。(Microsoft Learn)
DAG構成の場合は、次の流れで1台ずつ進めます。
- 更新対象ノードからアクティブデータベースを移動する
- ロードバランサーから対象ノードを外す
- DAGメンバーをメンテナンス状態にする
- 更新プログラムを適用する
- 再起動する
- ビルド、サービス、データベースコピーを確認する
- メンテナンス状態を解除する
- 次のノードへ進む
更新後に確認する項目
更新プログラムのインストール画面が正常終了しても、作業完了とは限りません。少なくとも、次の確認を行います。
修正済みビルドになっているか確認する
再起動後に、もう一度ExSetup.exeのバージョンを取得します。
Get-Command ExSetup.exe | ForEach-Object {
$_.FileVersionInfo
} | Select-Object ProductVersion, FileVersion, FileName
結果が対象CUの修正済みビルドと一致していることを確認します。
Exchangeサービスとキューを確認する
Test-ServiceHealth
Get-Queue
DAGを使用している場合は、データベースコピーの状態も確認します。
Get-MailboxDatabaseCopyStatus *
停止しているサービスが見つかっても、すべてを無条件に起動するのは避けてください。サーバーの役割、メンテナンスモード、監視設定などにより、意図的に停止している場合があります。
利用者目線の動作確認を行う
次の機能を実際に操作して確認します。
- Outlookからの接続
- OWAへのサインイン
- Exchange管理センターへのアクセス
- 組織内メールの送受信
- 外部宛てメールの送受信
- メールキューの滞留
- モバイル端末からの接続
- 公開予定表の参照
- ハイブリッド環境の空き時間情報
- Exchange Onlineへのメールボックス移行
- 共有メールボックスの表示
最後にHealthCheckerを再実行し、更新不足や追加対応の警告が残っていないことを確認します。Microsoftの各KBでも、インストール後の確認にHealthCheckerを使用するよう案内されています。(マイクロソフトサポート)
2026年8月SUで確認されている既知の問題
CVE-2026-62913そのものには別の回避策が提示されていませんが、更新プログラムの適用後に影響する可能性がある既知の問題は案内されています。
この2つを混同しないことが重要です。
- CVE-2026-62913の回避策:提示なし
- 2026年8月SUに関連して案内されている既知の問題:あり
主な既知の問題は次のとおりです。
| 対象・利用機能 | 既知の問題 | 適用前後の確認 |
|---|---|---|
| ハイブリッド環境の共有メールボックス | ラッパーメッセージが共有メールボックスに表示される場合がある | 代表的な共有メールボックスで表示を確認 |
| 公開予定表 | .icsへのアクセスでHTTP 500が返る場合がある | 外部の予定表アプリから購読を確認 |
| Exchange SEのGraph APIのみを使用するハイブリッド構成 | 委任されたメールボックスの空き時間情報取得に失敗する場合がある | 委任メールボックスの予定表を確認 |
| Exchange OnlineへのMRS移行 | 関係するサーバーの更新レベルが混在すると移行に失敗する場合がある | 移行に関係する全サーバーを2026年8月SUへ統一 |
共有メールボックスと公開予定表に関する問題は、Exchange Server 2016、2019、Subscription EditionのKBに掲載されています。Graph APIのみを使用するハイブリッド環境の空き時間情報に関する問題は、Subscription EditionのKBで案内されています。(マイクロソフトサポート)
また、Microsoftは、MRSによるExchange Onlineへの移行に関係するサーバーの一部だけが2026年8月SUで、ほかが以前のSUの場合、移行が失敗する可能性があると説明しています。該当する場合は、移行に関係するすべてのサーバーを2026年8月SUへそろえてください。(TECHCOMMUNITY.MICROSOFT.COM)
不具合が発生した場合も、最初から更新プログラムを削除するのは避けるべきです。SUをアンインストールすると、修正済みの脆弱性が再び存在する状態になる可能性があります。まず最新のKB、既知の問題、Microsoftが提示する修正手順を確認し、必要に応じてサポートへ問い合わせてください。(Microsoft Learn)
EXEの展開エラーが発生した場合
EXEパッケージの実行時に、次のようなパスへファイルを展開できないエラーが出ることがあります。
C:\Users\<USER>\AppData\Application\Temp\Exchangeserver.msp
Microsoftによると、ユーザープロファイル内のTempフォルダーが存在しない場合に発生することがあります。
次の場所を確認します。
C:\Users\<ユーザー名>\AppData\Application\
この配下にTempフォルダーが存在しない場合は作成し、更新プログラムを再実行します。EXE形式のインストーラーは、Exchangeの更新ログも自動生成するため、失敗時はExchangeのLogging\Update配下やイベントビューアーも確認してください。(マイクロソフトサポート)
CVE-2026-62913対応で管理者が次に行うこと
対応は、次の順番で進めると判断を誤りにくくなります。
- HealthCheckerまたは
ExSetup.exeで全Exchange Serverのビルドを確認する - 製品とCUに一致するKBを選ぶ
- Exchange Server 2016または2019の場合はESUの加入状況を確認する
- バックアップ、DAG、ロードバランサー、保留中の再起動を確認する
- 公式KBから更新プログラムを取得し、ハッシュと署名を検証する
- 1台ずつ更新プログラムを適用して再起動する
- すべてのExchange Serverと管理ツール端末を同じ更新水準へそろえる
- 修正済みビルド、メール配送、OWA、予定表、ハイブリッド機能を確認する
- HealthCheckerを再実行する
- Exchange Server 2016または2019を使用している場合はSubscription Editionへの移行計画を進める
CVE-2026-62913は、公開時点で悪用が確認されておらず、悪用可能性も低いと評価されています。しかし、認証済み攻撃者によるネットワーク経由のコード実行につながる脆弱性であり、代替回避策もありません。
まず現在のビルドを確認し、該当するKBを選定してください。そのうえで保守時間を確保し、更新、再起動、ビルド確認、機能テストまでを一連の作業として完了させることが重要です。

コメント