1件目の「CVE-2026-81963」は、Windowsの更新機能「Windows Update Stack」に存在する脆弱性です。ファイルへのアクセス前にリンクの解決処理が適切に行われないという欠陥があり、すでに端末に一定のアクセス権を持つ攻撃者が、この欠陥を悪用することで、管理者と同等の「SYSTEM権限」まで権限を引き上げられる可能性があります。対象はWindows 11(23H2・24H2・25H2・26H1の各バージョン)およびWindows Server 2025で、CVSS v3.1の基本値は7.8です。
2件目の「CVE-2026-85880」は、プロセス間の通信を担うWindowsの内部機能「ALPC(Advanced Local Procedure Call)」に存在する脆弱性です。処理するデータの扱いに不備があり、想定より大きなデータを送り込まれることでメモリー領域が破壊される「ヒープベースのバッファーオーバーフロー」と呼ばれる種類の欠陥です。こちらも悪用されると権限昇格につながり、対象はWindows 10(1607・1809・21H2・22H2の各バージョン)およびWindows Server 2012・2012 R2・2016・2019で、CVSS基本値は同じく7.8とされています。
Q. 自分のパソコンがWindows 10かWindows 11か、どちらのバージョンか分からない場合は?
A. 「設定」から「システム」→「バージョン情報」と進むと、利用しているWindowsのエディションとバージョンを確認できます。いずれにしても、Windows Updateを最新の状態に保っていれば、今回の2件を含む修正プログラムが適用されます。
Q. Windows Updateを自動更新にしていれば、それだけで安心か?
A. 自動更新が有効になっていれば、多くの場合は自動的に修正プログラムがダウンロード・インストールされます。ただし、再起動が必要な更新が適用待ちのまま放置されているケースもあるため、念のため「設定」から更新の適用状況を確認し、必要であれば手動で再起動することをおすすめします。
IT Postの見方――「まだ攻撃されていないから大丈夫」という発想がいちばん危ない
IT Postでは、今回のようにパッチ公開前から悪用されていた脆弱性が繰り返し見つかる状況について、「CVSSスコアが致命的な水準(9点台)でなければ後回しにしてよい」という発想そのものを見直す機会と捉えるべきだと考える。