CVE-2026-42897:ログイン不要で攻撃されるExchange Local

2026年05月16日 スペイン語から翻訳・公開

CVE-2026-42897の脆弱性が、オンプレミスのMicrosoft Exchangeサーバーで活発に悪用されています。この欠陥により、攻撃者は悪意のあるメールを送信するだけでシステムを侵害できます。最も深刻な点は認証が不要なことで、露出したサーバーは不正アクセスやデータ窃盗の格好の標的となります。

サイバー攻撃を受けるMicrosoft Exchangeサーバーラックの映画的な技術イラスト、開いたポートからサーバーに侵入する赤く光るペイロードを搭載した悪意のあるメールエンベロープ、破られたファイアウォールバリアとして視覚化された認証不要のアクセス、内部ハードドライブから外部のハッカーのシルエットへ流れるデータストリーム、ログイン認証情報なしで進行する悪用プロセス、サーバーコンポーネント上の赤く光る脅威インジケーター、非常用赤色照明のある暗いサーバールームの雰囲気、フォトリアリスティックなエンジニアリングレンダリング、劇的な影、点滅するLEDを備えた金属製サーバーシャーシ、ネオントレースで強調されたネットワークケーブル、超詳細なハードウェアテクスチャ

認証情報不要の攻撃の背後にある技術的メカニズム 🛡️

この欠陥は、Exchangeの受信メッセージ処理コンポーネントに存在します。操作されたヘッダーフィールドを含むメールを処理する際、サービスは入力をコマンド実行エンジンに渡す前に適切に検証しません。これにより、システムコンテキスト内で任意のコードを注入できます。攻撃ベクトルが単純なメールであるため、SMTPポートが開いているサーバーはすべて、ユーザーの操作や事前の権限を必要とせずに脆弱です。

届くメールと去っていくサーバー 😅

どうやら受信箱は、もはやナイジェリアの遺産相続スパムをもたらすだけでなく、RCEのおまけも付いてくるようになりました。攻撃者は、真のフィッシングとはパスワードを盗むことではなく、単なる「もしもし、社長です」でサーバー全体を盗むことにあると発見しました。そしてMicrosoftがパッチを準備している間、私たちに残されたことは、攻撃者が良識を持ってオフィスの写真を消さないことを願うだけです。