30秒で分かる結論
米Microsoftは2026年9月8日(米国時間)、Windowsやofficeなどを対象とする月例のセキュリティ更新プログラム(通称「Patch Tuesday」)を公開しました。修正された脆弱性の件数は集計元によって964件から974件程度まで幅がありますが、これまでで最も多い件数の一つとされています。このうち2件は、修正プログラムが公開される前からすでに実際の攻撃で悪用されていた「ゼロデイ脆弱性」で、米CISA(サイバーセキュリティ・インフラセキュリティ庁)は、連邦政府機関に対して2026年9月22日までの対応を求めています。Windowsを使っているすべての利用者は、できるだけ早く更新プログラムを適用することが推奨されます。
まず初めに
結論から言う。「過去最多」という見出しを、Patch Tuesdayはもう何度目にしただろうか。毎月「今月は過去最多です」と言われ続けて、いつのまにか「過去最多」が月例行事の枕詞になってしまった。しかも今回は集計会社によって964件だ973件だ974件だと、また揃わない。1000件近い脆弱性を1か月でまとめて出してくる製品を、私たちは日常の道具として毎日使っているわけだ。※個人の感想です
何が起きているのか
Microsoftの月例更新プログラムは、毎月第2火曜日(米国時間)に公開される定例のセキュリティ修正で、業界では「Patch Tuesday」と呼ばれています。セキュリティ企業BleepingComputerは966件、Tenableは964件、SecurityWeekやThe Cyber Expressは974件、CyberSecurityNewsやntcompatibleは973件と報じており、集計元によって数字は分かれています。この違いは、どの製品・コンポーネントを集計対象に含めるか、締め切り時点をいつに設定するかなど、各社の集計方法の違いによるものとみられます。いずれの集計でも、今回が記録的な件数であるという点では一致しています。
セキュリティ企業Tenableの分析によると、製品別の内訳はWindows本体が723件と最も多く、Microsoft Officeが111件、SQL Serverが62件、開発ツール(Visual Studioなど)が22件、SharePoint Serverが16件、Exchange Serverが9件と続きます。深刻度別では、最高区分の「緊急(Critical)」が105件(このうちリモートでコードを実行される「リモートコード実行」の脆弱性が81件、権限昇格が20件、情報漏えいが2件、セキュリティ機能の回避が1件)とされています。
今回とくに注目されているのが、2件のゼロデイ脆弱性です。1つ目のCVE-2026-81963は、Windowsの更新機能そのものを支える「Windows Update Stack」に存在する権限昇格の脆弱性です。ファイルへアクセスする前のリンク解決処理に不備があり、悪用に成功すると、すでに端末に侵入している攻撃者が一般ユーザー権限からシステム全体を管理する「SYSTEM」権限まで昇格できるとされています。セキュリティ企業Tenableによると、Windows Update Stackに関するこの種の権限昇格の脆弱性は2022年以降で7件目ですが、修正前から実際に悪用されていたことが確認されたのは今回が初めてです。深刻度はCVSS(脆弱性の深刻さを点数化する共通の基準)の基本値で7.8です。
2つ目のCVE-2026-85880は、Windowsの内部プロセス間でメッセージをやり取りする仕組み「Advanced Local Procedure Call(ALPC)」に存在する脆弱性です。確保したメモリ領域を超えてデータを書き込んでしまう「ヒープベースのバッファオーバーフロー」と、初期化されていないメモリ領域を使ってしまう不具合が組み合わさったもので、こちらもCVSS基本値は7.8、悪用されるとSYSTEM権限まで昇格できるとされています。米CISA(サイバーセキュリティ・インフラセキュリティ庁)は、この2件の脆弱性が実際の攻撃で悪用されていることを確認したとして、既知の悪用された脆弱性のカタログ(KEVカタログ)に追加し、連邦政府機関に対して2026年9月22日までの対応を求めています。攻撃者の身元や具体的な攻撃対象については、現時点で詳細は公表されていません。
Exchange ServerやSharePoint Serverといった企業向け製品でも、注意すべき脆弱性が報告されています。Exchange Serverでは、リモートから任意のコードを実行できるおそれがあるCVE-2026-55007のほか、認可の確認漏れに関する権限昇格の脆弱性CVE-2026-69380(CVSS基本値8.1、深刻度「重要」)が報告されています。SharePoint Serverでも、リモートコード実行につながるおそれのあるCVE-2026-69465が確認されています。今回の更新では、これらに加えてAzure、Copilot Studio、Entra ID、Microsoft Edge、Microsoft Fabric、Power Automateといったクラウド系サービスについても、Patch Tuesdayとは別に9月中に204件の脆弱性が既に修正されています。
なぜ重要なのか
Windowsは、日本国内でも家庭のパソコンから企業の業務端末まで幅広く使われているOS(基本ソフト)です。今回のCVE-2026-81963・CVE-2026-85880のように、修正プログラムが公開される前から実際の攻撃で悪用されていた脆弱性が存在するということは、更新プログラムを適用するまでの間、攻撃者に一歩先んじられていたことを意味します。とくに今回の2件はいずれも「権限昇格」の脆弱性であり、それ単体で外部から端末を乗っ取れるものではありませんが、フィッシングメールなどで一般ユーザー権限をすでに奪われた端末において、攻撃者がより深いレベルの制御を奪うための「踏み台」として使われる危険性があります。
また、Exchange ServerやSharePoint Serverといった、企業の基幹業務で使われる製品にもリモートコード実行につながる脆弱性が報告されている点も見過ごせません。これらの製品は社内外とのメールやファイル共有の中核を担っており、悪用されれば影響範囲が組織全体に及ぶ可能性があります。米CISAが連邦政府機関に対して2週間弱という短い期限を設定していることも、今回の2件の脆弱性が実際に攻撃者に使われているという深刻さを裏づけています。
私たちへの影響
一般の家庭利用者にとって最も直接的な対応は、Windows Updateを開いて更新プログラムを確認し、適用後にパソコンを再起動することです。多くの家庭用パソコンでは自動更新が有効になっていますが、しばらく再起動していないパソコンでは、更新プログラムがダウンロード済みでも適用が完了していない場合があります。念のため、手動でWindows Updateの画面を開いて状況を確認しておくと安心です。
企業でシステム管理を担当している方にとっては、影響範囲がより広くなります。Windows端末はもちろん、Exchange ServerやSharePoint Serverなど、社内で稼働しているサーバー製品が今回の更新対象に含まれていないかを確認し、優先順位をつけて適用を進める必要があります。とくにCISAがKEVカタログに追加した2件の脆弱性は、既に実際の攻撃で悪用が確認されているため、他の脆弱性よりも優先して対応することが推奨されます。
初心者が知っておくべきこと
「Patch Tuesday(パッチ・チューズデー)」とは、Microsoftが毎月第2火曜日(米国時間)にまとめて公開するセキュリティ修正プログラムの通称です。月に一度まとめて公開することで、企業のシステム管理者が計画的に更新作業を行えるようにする狙いがあります。
「ゼロデイ脆弱性」とは、修正プログラムが公開される前から、その存在が知られていたり、実際に悪用されていたりする脆弱性のことです。修正プログラムが出るまでの間、利用者側には防ぐ手段がほとんどないため、公開されてからいかに早く更新を適用するかが重要になります。
「CVSS」とは、脆弱性がどれくらい深刻かを、0点から10点の共通の基準で点数化する仕組みです。点数が高いほど、悪用された場合の影響が大きいとされます。今回の2件のゼロデイはいずれも7.8点で、10点満点の中では高い部類に入ります。
よくある質問
Q. 自分のパソコンが今回のゼロデイの対象か、どうすれば確認できますか?
A. 今回の脆弱性はWindowsのOS自体に存在するものなので、最新の更新プログラムを適用していないWindows端末はすべて対象になり得ます。特定のソフトを使っているかどうかではなく、Windows Updateの適用状況を確認することが最も確実な方法です。
Q. 今すぐ対応しないとどうなりますか?
A. 今回の2件のゼロデイは単独で外部から端末を完全に乗っ取れるものではなく、権限昇格の脆弱性です。ただし、他の手口(フィッシングメールなど)で端末に侵入されたあと、この脆弱性を使ってより深い権限を奪われるおそれがあります。更新プログラムを適用していない期間が長いほど、リスクにさらされる時間も長くなります。
IT Postの見方
IT Postでは、Microsoftが毎月これだけの規模の脆弱性を修正し続けているという事実そのものを、単純に「危ない会社だ」と切り捨てるのは早計だと考えます。世界中の家庭から企業まで、これほど広く使われる巨大なソフトウェアである以上、一定数の欠陥が見つかり続けるのは避けがたい面があるからです。
一方で、修正された件数という一番わかりやすいはずの数字ですら、セキュリティ企業ごとに964件・966件・973件・974件と揃わない状況には、正直なところ首をかしげたくなります。「1000件近い脆弱性が見つかりました、早く更新してください」と言われても、その1000件近くという数字自体が数え方次第でぶれるのだとしたら、利用者としては「結局どれだけ危ないのか」を実感しづらいというのが本音ではないでしょうか。IT Postでは、件数の正確な一致までは求めないとしても、せめて集計方法の違いくらいは業界としてもう少し分かりやすく整理してほしいと考えます。※個人の感想です
今後どうなりそうか
Microsoftは今後も毎月のPatch Tuesdayを継続する見込みです。今回のCVE-2026-81963・CVE-2026-85880をめぐっては、どのような攻撃者がどのような目的で悪用していたのか、セキュリティ企業による詳しい分析が今後公表される可能性があります。IT Postでは、これらの脆弱性の悪用範囲や、新たな攻撃手口が確認された場合には、あらためて取り上げます。