
マイクロソフトは、企業のメール基盤として広く使われている「Microsoft Exchange Server」に見つかったセキュリティホール(脆弱性)を修正するため、通常の月例とは別に「緊急の更新プログラム」を公開しました。海外メディアのThe Hacker Newsが報じています。
何が起きたのか
問題の欠陥は「CVE-2026-96940」として管理されており、深刻度を示すCVSSスコア(最大10.0)は8.8と「高」の評価です。内容は「権限の確認が甘い」というもので、メールサーバーにログインできる(認証済みの)攻撃者が、本来は持っていないはずの高い権限を手に入れられる可能性があります。こうした状態を「権限昇格」と呼びます。
報道のタイトルによれば、この欠陥により、認証済みの攻撃者が他のユーザーのメールボックスを読み取れる可能性があるとされています。
「ログインが必要」でも油断できない理由
「攻撃にはログインが必要」と聞くと安心しがちですが、フィッシングなどで盗まれたIDとパスワードが使われる事例は珍しくありません。一般社員のアカウントを足がかりに、他人や役員のメールを覗かれてしまうと、取引先とのやり取りや機密情報が漏れる危険があります。
私たちが取るべき対策
自社でExchange Serverを運用している場合は、マイクロソフトが公開した更新プログラムを早めに適用してください。クラウド版のMicrosoft 365(Exchange Online)を使っているだけの方は、通常はマイクロソフト側で対応されるため、特別な操作は不要と考えられます。ただし、自分がどちらを使っているかわからない場合は、社内の情報システム担当者に確認しておくと安心です。あわせて、不審なログイン通知がないか確認し、多要素認証を有効にしておくことも有効な備えになります。
出典: The Hacker News「Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes」