
CVE-2026-54998 RCE エクスプロイト
免責事項
このリポジトリは教育および研究目的のみで使用されます。
作成者は、本資料の使用によって生じた誤用、損害、または違法行為について一切の責任を負いません。
自己責任で使用してください。 該当する法律および倫理ガイドラインを尊重してください。
CVE-2026-54998 は、Microsoft Exchange Online における 不適切な認可 の脆弱性 (CWE-863) です。認証された攻撃者が低レベルのユーザー権限を悪用して、ネットワーク経由で意図された認可範囲を超えたアクセス権限を昇格させることを可能にします。
この脆弱性は 2026 年 7 月 3 日に公開されました。CVSS v3.1 スコア: 8.8 (重要)。
パッチの有無: あり (2026 年 7 月 3 日に GitHub Advisory GHSA-phr2-vr74-whpx 経由でリリース)
根本原因は Exchange Online での不適切な認可チェックです。標準/低権限を持つ認証ユーザーがリクエストを操作することで、より高いレベルの権限を取得し、割り当てられた範囲を超えた操作 (他ユーザーのメールボックスへのアクセス、管理機能など) を実行できるようになります。
Exploit - href