JPCERT/CCは週末、オンプレミスMicrosoft Exchangeをまだ運用する小規模クリニックと歯科グループに、Mailbox Replication Serviceトラフィックのプロキシログ検索を促す大阪向け助言を回した。数県の病院が定期パッチ窓でHTTP.sysホストのMRSProxy経路への説明不能なPOSTパターンを報告した後だ。日本の医療ネットワークに新ゼロデイがあるとは主張しない。Microsoftの8月チャネルバインディング修正、国内医療セクターインシデント報告、海外防御者がCVE-2026-62911様リレー連鎖向けに既に公開したログ署名をつなぐ。
クリニックに求められる確認
大阪の地域医療情報セキュリティ連絡会経由で配布されJPCERT英語警告ページにミラーの調整ノートは、IISとHTTP.sysアクセスログ7日分の保持と、/EWS/MrsProxy.svcまたはHTTP.sys登録ProxyService経路を狙うIMailbox_Config6文字列を含む外部POST本文のフラグを促す。InfoHandleが取材したクリニックITベンダーは多くの20床グループが中央SOC経由でメールを流していなかったと言い、SIEMライセンスを仮定せず平易なgrep例を含む。
大阪大学病院関連ネットワークブロックは侵害として名指しされていない。県協会は代わりに予約リマインダー用レガシーExchange 2019で8月累積更新を遅延した後「複数会員」がスキャンを見たと引用。JPCERT文面はパッチ後Extended Protection for AuthenticationをIISホストMRSProxyだけでなくすべての仮想ディレクトリで確認するMicrosoft指針を繰り返す。
なぜ大阪クリニックが爆心地にあるか
関西の外来密度は、EMRコアが分離されていても単一の侵害Exchangeホストが患者予約メタデータを漏らす可能性がある。厚労省の医療情報セキュリティハンドブックは添付が画像紹介を運びがちなためメールサーバーを患者データ隣接として既に扱う。予約サーバーでSYSTEMに届くリレーはEMR VLANに触れなくても個人情報保護法下の漏えい届出義務を動かす。
シルバー週の遠隔医療枠は秋分の週から埋まり始める。クリニック管理者は週末再構築なしにメールを止められないとInfoHandleに語った。だからJPCERTは全国被害数を待たず今地域化した。
確認済み対主張
JPCERT/CCは助言発行とインジケータテンプレート共有を確認した。大阪スキャンを名指し攻撃者には帰属しなかった。Microsoft公開トラッカーはCVE-2026-62911をパッチ済みだが野外で広く悪用とは未フラグ。独立研究者は8月にPoCリレーコードを投稿。InfoHandleは県協会が内部審査待ちで会員名を墨消ししたためクリニック名を検証できなかった。
知れること:インターネット露出の未パッチExchangeビルドは発見可能で、チャネルバインディング欠如のMRSProxy経路は再生されたマシンアカウントハンドシェイクを受け入れる。Exchange 2016でESU購読がないクリニックは2026年10月後にベンダー修正経路がない可能性を明示警告される。
今週オペレーターがすべきこと
Microsoftが各累積更新トラック向けに列挙する2026年8月累積レベルにパッチし、Exchange Health CheckerでEPA状態を確認する。疑わしい窓でMRSProxyに触れたサービスアカウントをローテーションする。患者データがネットワークを出た場合は保険会社と個人情報保護委員会向けにログを保存する。
Microsoft 365にメールを委託するクリニックもハイブリッドコネクタがレガシー経路を露出していないか確認すべき。大阪連絡会は救急がどの診療所がログ探索を完了したか知るため、水曜まで協会ポータル経由の1ページ証明をベンダーに求めた。
法的・保険の尾
関西クリニック向け医療過誤保険会社は予約サーバーが8月パッチサイクルにあったか質問し始めた。助言は侵害未確認でも積極的監視を示す文書をITリードに与える。弁護士はAPPI漏えい報告は特定可能な患者スケジュールが流出したかどうかにかかる—ウェブシェルが置けたかだけではない。
次のステップ
JPCERTはシルバー週後に大阪クリニックフィードバックを全国医療Exchangeチェックリストに組み込むと述べた。今の実行可能な一行は狭い:プロキシログを探し、HTTP.sys登録ギャップをパッチし、メールを臨床周縁の一部として扱う—長い週末が終わるまでパッチを遅らせられる事務用付属品ではない。








