攻撃の例としては、次のようなシナリオが考えられます。
これにより、セッション乗っ取りや偽装などの攻撃が可能になります。
影響を受けるのは オンプレミス版Exchange Server です。
対象バージョン:
この脆弱性の CVSSスコアは約8.1(High) と評価されています。また、実際の攻撃が確認されたため CISAのKnown Exploited Vulnerabilities(KEV)カタログにも追加されました。
問題が公開された時点では恒久的なパッチがまだ提供されていなかったため、Microsoftは 暫定的な防御策(mitigation) を案内しました。
中心となるのが Exchange Emergency Mitigation Service(EEMS) です。
このサービスはExchangeサーバーに自動的に防御ルールを適用します。
CVE‑2026‑42897の場合は、以下の対策が実施されました。
管理者には次の対応が推奨されています。
この脆弱性は 米国CISA(Cybersecurity and Infrastructure Security Agency) の
Known Exploited Vulnerabilitiesカタログに登録されました。
このリストに入るということは、単なる理論的リスクではなく 実際に攻撃で使われている脆弱性であることを意味します。
一般企業にとっても、KEV登録は 緊急対応レベルの脆弱性として扱うべきシグナルです。
今回の2つの出来事は、オンプレミスExchangeのリスク構造をよく示しています。
Exchangeは OWAなどのサービスをインターネットに公開するケースが多いため、攻撃対象になりやすいシステムです。
Exchangeを突破すると、攻撃者は次のような情報にアクセスできる可能性があります。
つまり、企業ネットワーク全体への足がかりになる可能性があります。
今回の1週間で、両極端の攻撃が確認されました。
ゼロデイの場合、修正パッチ公開前に攻撃が始まることがあります。今回のCVE‑2026‑42897がまさにその例です。
Pwn2Own Berlin 2026での攻撃デモと、CVE‑2026‑42897の実際の悪用は、同じメッセージを示しています。
オンプレミス版Microsoft Exchangeは依然として重要なセキュリティリスクポイントであるということです。
Exchangeを運用している組織は、次の対策が重要になります。
メール基盤は企業インフラの中心にあるため、Exchangeの脆弱性は単なるアプリケーション問題ではなく、組織全体のセキュリティに直結する問題になります。
Comments
0 comments