Microsoft Exchange Serverに緊急脆弱性CVE-2026-42897、OWAで任意JavaScript実行のなりすまし攻撃を確認

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「うちのExchange Server、まだオンプレで動かしているけど大丈夫だろうか?」
「OWAって攻撃の入り口になりやすいと聞くが、具体的に何が危ないのだろう?」

チップス

ボス、また怖いExchangeのニュースが出てましたよぉ。Outlook Web Accessってウチでも使ってるんでしゅが、メールを開いただけで乗っ取られたりするんでしゅか?

ボス

ふふふ、いいところに気づいたな。Exchangeの「CVE-2026-42897」というやつだ。CVSS 8.1の「緊急」評価で、しかもすでに悪用が確認されている。オンプレ運用の組織は今すぐ手を打つべき案件だな。

本記事では、最新のExchange Server脆弱性の概要と、日本企業がいま取るべき対応をやさしく整理します。
OWAを社外公開している組織や、メールサーバーをオンプレで運用するシステム担当者の方に役立つ内容です。

  • Exchange Server 2016/2019/Subscription Editionに「なりすまし」を許すXSS脆弱性が公開された
  • 細工メールをOWAで開き操作するとブラウザ上で任意のJavaScriptが実行される
  • 修正プログラムは準備中。暫定回避策と監視強化で時間を稼ぐ判断が必要

読み終えるころには、組織がこの脆弱性に対していま打つべき優先順位の高い対応が見えてくるはずです。

オススメ案件

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...
目次

Exchange Server 3エディションを直撃したXSS脆弱性

まずはマイクロソフトが緊急扱いで公開した「CVE-2026-42897」の全体像を押さえます。

CVSS 8.1「緊急」評価、影響対象は最新CUを含む

マイクロソフトは2026年5月14日(米国時間)にExchange Serverのセキュリティアドバイザリを公開しました。
本脆弱性はクロスサイトスクリプティング(XSS)に起因するなりすまし型で、CVSSv3.1のベーススコアは8.1、深刻度は最高ランクの「緊急」に位置付けられています。
影響対象は最新のCUを含む3エディションで、サポート切れではない現役製品です。

  • Exchange Server Subscription Edition RTM
  • Exchange Server 2019 CU14 / CU15
  • Exchange Server 2016 CU23

修正プログラムは準備中、悪用はすでに観測

マイクロソフトは「すでに悪用が確認されている」と明言し、修正プログラムの提供に向けて準備を急いでいると説明しています。
パッチがそろう前から攻撃者は動いており、米CISAがKEVカタログに追加する可能性も高い情勢です。
詳細はSecurity NEXTの報道で時系列が整理されています。

チップス

ふぇ、ウチも2019のCU15だったような…!攻撃グループってもう動いてるんでしゅか?

ボス

残念ながら野放しの悪用が観測されている。パッチを待つ間でも防御の手を緩めない姿勢が必要だな。

OWA経由のなりすまし攻撃を可能にする仕組み

次に、攻撃者が何をどう悪用しているのかを技術面から整理します。

細工メールをOWAで開くと任意JavaScriptが動作

本脆弱性は、Outlook Web Access(OWA)で細工メールを開いた利用者が一定の操作を行うと、ブラウザ上で任意のJavaScriptが走る仕様です。
結果として攻撃者は被害者のメールセッションを奪い、メール本文の閲覧やなりすまし送信を実現します。
OWAは社外からのアクセスを許可している組織が多く、標的メールを送るだけで侵入の足場が作られるため、攻撃成功率の高い構造になっています。

  • OWA経由でメールセッションの完全乗っ取りが可能
  • 取引先・社内向けのなりすまし送信に使われやすい
  • BEC(ビジネスメール詐欺)の起点となるリスクが高い

修正プログラム提供前にすべき暫定対応

パッチが届くまでの間は、組織側の暫定対応が鍵になります。
まずOWAの社外公開範囲を見直し、認証強化と多要素認証の徹底を急ぎます。
あわせてメール添付と本文の不審活動を検知するEDR・XDRの監視ルールを引き上げ、外部からの不自然なJavaScript実行兆候をログから拾えるよう備えておきます。
パッチ公開後は検証環境への適用ステップを短縮できるよう、運用手順を事前に整えておくと安心です。

チップス

OWAを社外に出してるだけで攻撃の入り口になるなんて、メールサーバーってすごく狙われやすいんでしゅね…。

ボス

その通りだ。利便性と引き換えのリスクを正しく天秤にかける視点こそ、いまの管理者に求められる姿勢だな。

まとめ

CVE-2026-42897はオンプレ運用のExchange Serverを抱える組織にとって、即時の対応判断が求められる脆弱性です。
パッチが届くまではOWA公開範囲の見直しと監視強化で攻撃の窓口を狭めるのが現実解です。
セキュリティ運用の手数が足りない現場では、即戦力のフリーランス専門家を一時的に確保する選択肢も検討する価値があります。

オススメ案件

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次