高 High 悪用確認済み(KEV) ランサム悪用 CVE-2023-21529

Microsoft Exchange Server に信頼できないデータの逆シリアル化(CVE-2023-21529)― 認証済み攻撃者による遠隔コード実行、ランサムウェアでの悪用も確認

Microsoft Exchange Server KEV追加 2026年4月13日 連邦是正期限 2026-04-27

メール基盤 Microsoft Exchange Server に、信頼できないデータの逆シリアル化(CWE-502)の脆弱性。認証済みの攻撃者が遠隔から任意のコードを実行できる。ランサムウェア攻撃での悪用が確認されており、CISAが2026年4月13日にKEVへ追加。NVDに掲載されたCVSSは8.8(HIGH)。

脆弱性の基本情報

  • CVE番号CVE-2023-21529
  • CVSS基本値8.8 HIGH
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • 対象(ベンダー/製品)Microsoft Exchange Server
  • CWECWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-04-27(米連邦民生機関・BOD 22-01)

要点

  • Microsoft Exchange Server の逆シリアル化(CWE-502)=細工データの復元を通じ遠隔で任意コード実行。
  • ベクトルはPR:L=攻撃に何らかの権限が要る。ただし低権限アカウント窃取からの踏み台化が常道で「認証済み限定」は安心材料にならない。
  • ランサムウェア攻撃での悪用が確認済み(CISA記録)。
  • 2023年公表の脆弱性を2026年4月13日にKEV追加、是正期限4月27日=未適用のExchangeが今も標的。
  • NVDに掲載されたCVSSは8.8(HIGH/CVSS:3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。

「逆シリアル化」とは、保存や通信のために一列のデータへ変換(シリアル化)されたものを、プログラムが元のオブジェクト(データのかたまり)へ復元する処理を指す。ここに「信頼できないデータ」、つまり攻撃者が細工した入力を流し込むと、復元の過程で攻撃者の意図した処理が動く余地が生まれる。

これが逆シリアル化(CWE-502)の脆弱性で、細工した“もの”を送り込むだけでサーバ側にコードを実行させうる、影響の大きい類型だ。本件はこれが Microsoft Exchange Server 上で起こりうるとされる。

ベクトル(CVSS:3.1 AV:N/AC:L/PR:L/UI:N …)のうち PR:L は、攻撃の成立に何らかの権限(ログイン)が要ることを示す。一見すると「認証が要るなら安全」に思えるが、現実の攻撃では、フィッシングや使い回しパスワードの窃取などで低い権限のアカウントを先に手に入れ、それを踏み台に本件のような脆弱性で権限を広げる、という段取りが常道になっている。「認証済み限定」は安心材料にはならない。

重要なのは、本件がランサムウェア攻撃での悪用が確認済み(CISAの記録で既知のランサムウェア利用)である点だ。Exchange はメールという組織の生命線を担い、過去にも ProxyLogon/ProxyShell など大規模事件の舞台となってきた。メール基盤を掌握されれば、機密のやり取りの窃取から、なりすまし送信、他システムへの横展開まで被害が広がる。

2023年公表の脆弱性が2026年にKEV入りした事実は、パッチ未適用のExchangeが今も現実の標的であり続けていることを示している。対応はMicrosoftの案内に沿った更新で、CISAは是正期限を2026年4月27日に設定している。

なぜ重要か

メール基盤の掌握は、機密情報の窃取・なりすまし送信・他システムへの横展開に直結し、組織全体に影響が及ぶ。本件はランサムウェア攻撃での悪用が確認されており、被害が事業停止に至る現実的な経路を持つ。「認証済み限定」という条件は、初期侵入で得た低権限アカウントの踏み台化という常道の前では防御の理由にならない。パッチ未適用のExchangeを残さないこと、資格情報の使い回し・漏えい対策と併せた多層防御が要点となる。

よくある質問(FAQ)

逆シリアル化の脆弱性とは何ですか。
保存・通信用に変換されたデータをプログラムが元のオブジェクトへ復元する処理に、攻撃者が細工したデータを流し込むことで意図しない処理を実行させる脆弱性です。細工した“もの”を送るだけでサーバにコードを実行させうる点が危険です。
認証が必要なら危険は低いのではないですか。
現実の攻撃では、フィッシング等で低権限のアカウントを先に奪い、それを足がかりに権限を広げる手口が一般的です。本件はランサムウェアでの悪用も確認されており、「認証済み限定」を理由に対応を後回しにはできません。
古い脆弱性がなぜ今KEVに載ったのですか。
CISAが実際の悪用を確認したためです。2023年公表でも、パッチ未適用のExchangeが残っていれば現在も現実の脅威になることを示しています。Microsoftの案内に沿った更新が対応の基本です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#Microsoft#Exchange Server#CWE-502#逆シリアル化#ランサムウェア#KEV#遠隔コード実行
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。