Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-54998-exp — CVE-2026-54998 RCE エクスプロイト | Kitploit
ツール/GitHubGitHub/sentinel-aidefense/cve-2026-54998-exp
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubsentinel-aidefense/cve-2026-54998-exp

CVE-2026-54998-exp

CVE-2026-54998 RCE エクスプロイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
32ヶ月前未レビュー

免責事項

このリポジトリは教育および研究目的のみで使用されます。

作成者は、本資料の使用によって生じた誤用、損害、または違法行為について一切の責任を負いません。

自己責任で使用してください。 該当する法律および倫理ガイドラインを尊重してください。

概要

CVE-2026-54998 は、Microsoft Exchange Online における 不適切な認可 の脆弱性 (CWE-863) です。認証された攻撃者が低レベルのユーザー権限を悪用して、ネットワーク経由で意図された認可範囲を超えたアクセス権限を昇格させることを可能にします。

この脆弱性は 2026 年 7 月 3 日に公開されました。CVSS v3.1 スコア: 8.8 (重要)。

影響を受けるバージョン

  • Microsoft Exchange Online (2026 年 7 月 3 日にリリースされたパッチよりも前のすべてのバージョン)
  • Exchange Online を使用している Microsoft 365 環境

パッチの有無: あり (2026 年 7 月 3 日に GitHub Advisory GHSA-phr2-vr74-whpx 経由でリリース)

技術的詳細 (根本原因)

根本原因は Exchange Online での不適切な認可チェックです。標準/低権限を持つ認証ユーザーがリクエストを操作することで、より高いレベルの権限を取得し、割り当てられた範囲を超えた操作 (他ユーザーのメールボックスへのアクセス、管理機能など) を実行できるようになります。

攻撃チェーン

  1. 攻撃者は標準ユーザーアカウントでログインします。
  2. Exchange Online API に対して特別に細工されたリクエストを送信します。
  3. 認可制御をバイパスして権限を昇格させます。
  4. 権限のない操作 (データアクセス、設定変更など) を実行します。

PoC

{D22B1F63-0E0C-49C9-9F49-3DCD1598D49A}

Exploit - href

検出ガイダンス

  • Exchange Online の監査ログを監視し、不審な権限昇格の試みを検出します。
  • 低権限アカウントによる異常な権限使用を確認します。
  • Microsoft 365 Defender のアラートを有効にして、異常なアクセスパターンを検出します。

緩和策

  • 公式パッチを直ちに適用します (2026 年 7 月 3 日更新)。
  • すべての Exchange Online アカウントに対して最小権限の原則を徹底します。
  • ネットワークレベルのアクセス制御と条件付きアクセスポリシーを実装します。
  • ユーザー権限と監査ログを定期的に確認および監視します。
ツールをダウンロード