Microsoftが6月Patch Tuesdayで200件を修正、悪用中のExchangeゼロデイを含む6件が判明

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「ゼロデイが6件って、どれから直せばいいでしゅか?」
「自社のExchangeが狙われてるって、本当に今すぐパッチを当てる必要があるんでしゅか?」

チップス

毎月のパッチ、数が多すぎて優先順位がつけられないんでしゅ……。

ボス

ふふふ、200件もあれば迷うのも無理はない。だが今回は実際に攻撃されているものが混じっている。そこを先に押さえれば判断はぶれないぞ。

本記事では、Microsoftが2026年6月のPatch Tuesdayで公開した6件のゼロデイと200件の脆弱性を整理し、まず何から手をつけるべきかを解説します。

  • 合計200件を修正、うちゼロデイは6件で5件が公開済み、1件は実環境で悪用中
  • 悪用中のCVE-2026-42897はExchange Serverのなりすまし脆弱性、OWAでメールを開くとJavaScriptが動く
  • Critical評価は33件、うち28件がリモートコード実行(RCE)で国内のメール・Windows環境に広く影響

読み終える頃には、自社のExchangeとWindows環境で優先すべきパッチの順番がはっきりします。

オススメ求人・フリーランス案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
勤務時間:
フレックスタイム制 所定勤務時間:7時間00分 標準始業・終業時刻:9:30~17:30 フレキシブルタイム…
要スキル:
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
勤務時間:
勤務時間 7:30~18:00の間で実働8時間(休憩1時間) 簡易フレックス勤務(7:30~9:00の間に出…
要スキル:
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
勤務時間:
-
要スキル:
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
勤務時間:
働き方 就業時間:9:15〜17:45(所定労働時間:7時間30分) 休憩時間:60分 時間外労働有無:有 …
要スキル:
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • 野村不動産パートナーズ株式会社

【野村不動産グループ】情報セキュリティ担当課長候補・年収808〜844万円・週3日リモート

想定年収
808~844万円
勤務地
本社:〒105-8344 東京都港区芝浦1-1-1 BLUE FRONT SHIBAURA TOWER S 12階
雇用形態
正社員
勤務時間:
就業時間:9:30〜18:00(固定時間制) 時間外:月平均20〜30時間
要スキル:
以下のメンバーを募集しております。 必須(MUST) 情報セキュリティ領域に関わるご経験(5年以上) 以下の…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
勤務時間:
9:30〜18:30 フレックスタイム制 コアタイム:11:00〜15:00 テレワークあり(週2日程度)
要スキル:
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
勤務時間:
裁量労働制
要スキル:
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
勤務時間:
時間管理または専門業務型裁量労働制 ※スキル、ご経験、担当業務、および社内制度の改定等によって、勤務体系は決…
要スキル:
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • イグニション・ポイント株式会社

【750~1100万円】社内ITセキュリティマネージャー|IPO準備中のイノベーションファーム

想定年収
750~1,100万円
勤務地
本社:東京都渋谷区東1-32-12 渋谷プロパティータワー8F
雇用形態
正社員
勤務時間:
10:00~19:00(フレックスタイム制) ※出・退勤時間については、各部署や個人業務の状況に合わせて変化…
要スキル:
応募条件 必須要件 事業会社またはITサービス企業でのIT部門実務経験(3年以上目安) 何らかのセキュリティ…
  • 株式会社シーエーシー

情報セキュリティ施策推進担当者【550~765万円・在宅メイン】

想定年収
550~765万円
勤務地
本社:〒103-0015 東京都中央区日本橋箱崎町24番1号
雇用形態
正社員
勤務時間:
勤務時間 フレックスタイム制 フレキシブルタイム:7:00~21:00 標準労働時間:9:00~17:30(…
要スキル:
必須条件 下記いずれかの経験が必須: ISO27001の認証取得または運用の経験があること プライバシーマー…
目次

6月Patch Tuesdayの中身

まずはMicrosoftが公開した今回の修正内容を整理します。

悪用中のExchangeゼロデイと公開済み5件の内訳

今回の目玉は、実環境で悪用が確認されたCVE-2026-42897です。
Exchange Serverのなりすまし(spoofing)脆弱性で、攻撃者が細工したメールを送り、利用者がOutlook Web Access(OWA)で開くとブラウザ上で任意のJavaScriptが動きます。
残る5件は公開済みのゼロデイで、HTTP/2のヘッダー圧縮を悪用しわずかなデータでサーバに過大なメモリを確保させるCVE-2026-49160(HTTP/2 Bomb)が代表例です。
ほかにもWindows CTFMONの権限昇格CVE-2026-45586(別名GreenPlasma)、BitLockerをバイパスするCVE-2026-45585とCVE-2026-50507が並びます。

主なゼロデイを表に整理すると次のとおりです。

CVE番号内容
CVE-2026-42897Exchangeのなりすまし、OWAで任意のJavaScript実行(悪用中)
CVE-2026-49160HTTP/2 Bomb、DoSでサーバの性能低下・停止
CVE-2026-45586Windows CTFMON権限昇格(GreenPlasma)
CVE-2026-45585 / 50507BitLockerバイパス

悪用中の1件を先頭に置き、公開済みの5件がそれに続く構図です。

チップス

メールを開いただけでJavaScriptが動くって、利用者は気づけないでしゅ……。

ボス

そこが怖いところだな。利用者の操作に頼れない以上、サーバ側でふさぐしかない。だからExchangeのパッチが最優先になるんだ。

脆弱性の仕組みと自社への影響

200件のうち、どれを先に当てるかで対応の質が変わります。

悪用中のRCEから優先して適用する

今回はCritical評価が33件あり、そのうち28件がリモートコード実行(RCE)です。
RCEは攻撃者が遠隔から任意のコードを動かせる種類で、被害が最も大きくなりやすいため、まずはここを軸に判断します。
とりわけ実環境で悪用中のCVE-2026-42897は、社内の多くがメールにExchangeを使う日本の環境では影響範囲が広く、すでに攻撃が始まっている点で別格です。
HTTP/2 BombのようなDoSはサーバを止めにかかる攻撃なので、外部公開しているWebサーバを持つ組織は同時にふさいでおく必要があります。

適用の優先順位をまとめると次のとおりです。

  • 悪用中のCVE-2026-42897を最優先で適用し、Exchangeを使う全環境を即日点検する
  • 28件のRCEのうち、外部公開サーバに関わるものから順に当てる
  • HTTP/2 BombのDoSは外部公開Webサーバを持つ組織が同時に対処する
  • BitLockerバイパスは持ち出し端末・紛失リスクの高い端末から優先する

すべてを一度に当てられないなら、悪用中の1件と外部公開サーバから手をつけるのが現実的です。

チップス

件数に圧倒されて、つい後回しにしがちだったでしゅ……。

ボス

全部を完璧にやろうとするから止まるんだ。悪用されているものから順に潰す。それだけで守りの厚みは段違いに変わるぞ。

まとめ:悪用中の1件から守りを固める

2026年6月のPatch Tuesdayは、200件の修正のなかに実際に攻撃されているExchangeのゼロデイを含む、重さの異なる更新でした。
まずはCVE-2026-42897を即日で当て、28件あるRCEを外部公開サーバから順に潰すのが、限られた人手で被害を防ぐ近道です。
毎月の膨大なパッチに飲まれず、悪用中かどうかとRCEかどうかで優先順位をつける運用が、現場の足腰を支えます。
こうしたパッチ管理や脆弱性対応の最前線に関わりたい方は、ぜひセキュリティフリーランス案件で多様な現場を経験してみてください。

参考: BleepingComputer「Microsoft June 2026 Patch Tuesday fixes zero-days, 200 flaws」

オススメ求人・フリーランス案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
勤務時間:
フレックスタイム制 所定勤務時間:7時間00分 標準始業・終業時刻:9:30~17:30 フレキシブルタイム…
要スキル:
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
勤務時間:
勤務時間 7:30~18:00の間で実働8時間(休憩1時間) 簡易フレックス勤務(7:30~9:00の間に出…
要スキル:
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
勤務時間:
-
要スキル:
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
勤務時間:
働き方 就業時間:9:15〜17:45(所定労働時間:7時間30分) 休憩時間:60分 時間外労働有無:有 …
要スキル:
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • 野村不動産パートナーズ株式会社

【野村不動産グループ】情報セキュリティ担当課長候補・年収808〜844万円・週3日リモート

想定年収
808~844万円
勤務地
本社:〒105-8344 東京都港区芝浦1-1-1 BLUE FRONT SHIBAURA TOWER S 12階
雇用形態
正社員
勤務時間:
就業時間:9:30〜18:00(固定時間制) 時間外:月平均20〜30時間
要スキル:
以下のメンバーを募集しております。 必須(MUST) 情報セキュリティ領域に関わるご経験(5年以上) 以下の…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
勤務時間:
9:30〜18:30 フレックスタイム制 コアタイム:11:00〜15:00 テレワークあり(週2日程度)
要スキル:
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
勤務時間:
裁量労働制
要スキル:
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
勤務時間:
時間管理または専門業務型裁量労働制 ※スキル、ご経験、担当業務、および社内制度の改定等によって、勤務体系は決…
要スキル:
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • イグニション・ポイント株式会社

【750~1100万円】社内ITセキュリティマネージャー|IPO準備中のイノベーションファーム

想定年収
750~1,100万円
勤務地
本社:東京都渋谷区東1-32-12 渋谷プロパティータワー8F
雇用形態
正社員
勤務時間:
10:00~19:00(フレックスタイム制) ※出・退勤時間については、各部署や個人業務の状況に合わせて変化…
要スキル:
応募条件 必須要件 事業会社またはITサービス企業でのIT部門実務経験(3年以上目安) 何らかのセキュリティ…
  • 株式会社シーエーシー

情報セキュリティ施策推進担当者【550~765万円・在宅メイン】

想定年収
550~765万円
勤務地
本社:〒103-0015 東京都中央区日本橋箱崎町24番1号
雇用形態
正社員
勤務時間:
勤務時間 フレックスタイム制 フレキシブルタイム:7:00~21:00 標準労働時間:9:00~17:30(…
要スキル:
必須条件 下記いずれかの経験が必須: ISO27001の認証取得または運用の経験があること プライバシーマー…
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次