IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

Windowsの標準機能に「悪用済み」の脆弱性2件、何が危ういのか。2026年9月の定例更新とCISAの警告を読み解く

IPA・JPCERT/CCが至急の対応を呼びかけた、Windowsの権限昇格の脆弱性2件。パッチ公開前から悪用されていた手口と、CISAのKEVカタログ登録の意味を確認した

30秒で分かる結論

  • IPAとJPCERT/CCは2026年9月9日、Microsoftの2026年9月の月例セキュリティ更新に関連し、Windowsの2つの脆弱性(CVE-2026-81963、CVE-2026-85880)についてすでに悪用の事実が確認されているとして、至急のアップデート適用を呼びかけました。
  • 2件はいずれも、攻撃者が何らかの方法で端末に一定のアクセスを得たあと、管理者と同等の権限(SYSTEM権限)まで一気に引き上げる「権限昇格」の脆弱性です。CVSSスコアはいずれも7.8(10点満点)です。
  • 米国のCISA(サイバーセキュリティ・インフラセキュリティ庁)も、実際に悪用が確認された脆弱性をまとめる「KEV(既知の悪用された脆弱性)カタログ」に両方を追加し、対応を急ぐよう呼びかけています。
この記事の目次 7項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*「権限昇格」と聞くと難しそうだが、要は「一度忍び込んだ空き巣が、合鍵まで作って堂々と出入りするようになる」ようなものだ。*しかも今回は、その合鍵作りの手口が、パッチが出る前からすでに実戦投入されていたというから、Windowsのセキュリティチームもさぞ気が休まらなかったことだろう。※個人の感想です

盾を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

Microsoftは2026年9月9日(日本時間)、毎月定例のセキュリティ更新プログラムを公開しました。これを受けてIPA(情報処理推進機構)とJPCERT/CCは同日、Windowsの脆弱性のうち2件について、修正プログラムが提供される前からすでに悪用が確認されているとして、至急の対応を呼びかける注意喚起を発表しました。

1件目の「CVE-2026-81963」は、Windowsの更新機能「Windows Update Stack」に存在する脆弱性です。ファイルへのアクセス前にリンクの解決処理が適切に行われないという欠陥があり、すでに端末に一定のアクセス権を持つ攻撃者が、この欠陥を悪用することで、管理者と同等の「SYSTEM権限」まで権限を引き上げられる可能性があります。対象はWindows 11(23H2・24H2・25H2・26H1の各バージョン)およびWindows Server 2025で、CVSS v3.1の基本値は7.8です。

2件目の「CVE-2026-85880」は、プロセス間の通信を担うWindowsの内部機能「ALPC(Advanced Local Procedure Call)」に存在する脆弱性です。処理するデータの扱いに不備があり、想定より大きなデータを送り込まれることでメモリー領域が破壊される「ヒープベースのバッファーオーバーフロー」と呼ばれる種類の欠陥です。こちらも悪用されると権限昇格につながり、対象はWindows 10(1607・1809・21H2・22H2の各バージョン)およびWindows Server 2012・2012 R2・2016・2019で、CVSS基本値は同じく7.8とされています。

いずれの脆弱性も、攻撃者が外部からネットワーク経由で直接仕掛けてくる「リモートコード実行」の脆弱性ではなく、端末にすでに何らかの形でアクセスできる状態にある攻撃者が、権限を引き上げるために使うものです。ただし、フィッシングメールなどで先に端末へ侵入したマルウェアが、次の一手としてこうした権限昇格の脆弱性を使い、管理者権限を奪って被害を広げるという手口は、実際の攻撃で頻繁に使われています。

南京錠を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

なぜ重要なのか

今回の2件が重要視されているのは、いずれも「修正プログラムが提供される前から、実際の攻撃で悪用されていたことが確認されている」、いわゆるゼロデイ脆弱性だったためです。米国のCISA(Cybersecurity and Infrastructure Security Agency、サイバーセキュリティ・インフラセキュリティ庁)は、実際に悪用が確認された脆弱性だけをまとめた「KEV(Known Exploited Vulnerabilities、既知の悪用された脆弱性)カタログ」を運用しており、今回の2件もこのカタログに追加されました。KEVカタログに掲載された脆弱性は、米国の連邦政府機関に対して、指定された期限までの対応が義務付けられており、民間企業も含めたあらゆる組織に優先的な対応が推奨されています。

権限昇格の脆弱性そのものは、この2件だけを見れば「外部から直接ネットワーク越しに乗っ取られる」タイプの脆弱性ほどの緊急度に見えないかもしれません。しかし、実際のサイバー攻撃の多くは、フィッシングメールの添付ファイルなど何らかの方法でまず端末への足がかりを作り、その後に権限昇格の脆弱性を使って被害を拡大させるという段階を踏みます。今回のような脆弱性が悪用されると、攻撃者が一度侵入に成功しただけで、端末を管理者権限で完全に掌握される危険性が高まります。

私たちへの影響

Windows 10またはWindows 11を利用しているすべての利用者が、今回の脆弱性のいずれかの対象になる可能性があります。特に、Windows Updateを長期間放置している端末は、修正が適用されないまま今回のような悪用済みの脆弱性にさらされ続けることになります。

対処方法は、通常のWindows Updateを適用することです。多くの環境では自動的にダウンロード・インストールされますが、企業や組織でアップデートの適用を手動管理している場合は、担当者が優先的に今回の2件を含む更新プログラムの適用状況を確認する必要があります。

初心者が知っておくべきこと

「権限昇格」とは、本来は限られた権限しか持たないはずの利用者やプログラムが、何らかの欠陥を悪用して、管理者(システム全体を操作できる最も強い権限)と同等の権限を不正に得てしまうことを指します。「ゼロデイ」とは、修正プログラムが提供される前の期間に、その欠陥がすでに悪用されている状態を指す言葉です。

よくある質問

Q. 自分のパソコンがWindows 10かWindows 11か、どちらのバージョンか分からない場合は? A. 「設定」から「システム」→「バージョン情報」と進むと、利用しているWindowsのエディションとバージョンを確認できます。いずれにしても、Windows Updateを最新の状態に保っていれば、今回の2件を含む修正プログラムが適用されます。

Q. Windows Updateを自動更新にしていれば、それだけで安心か? A. 自動更新が有効になっていれば、多くの場合は自動的に修正プログラムがダウンロード・インストールされます。ただし、再起動が必要な更新が適用待ちのまま放置されているケースもあるため、念のため「設定」から更新の適用状況を確認し、必要であれば手動で再起動することをおすすめします。

IT Postの見方――「まだ攻撃されていないから大丈夫」という発想がいちばん危ない

IT Postでは、今回のようにパッチ公開前から悪用されていた脆弱性が繰り返し見つかる状況について、「CVSSスコアが致命的な水準(9点台)でなければ後回しにしてよい」という発想そのものを見直す機会と捉えるべきだと考える。

*7.8点という数字だけを見て「まあ緊急ではないか」と後回しにした組織があったとしたら、それこそが攻撃者の狙いどおりだ。*権限昇格の脆弱性は、単体では地味に見えても、フィッシングやマルウェアといった「最初の侵入口」とセットで使われて初めて本領を発揮する。IT Postでは、スコアの数字の大小だけで対応の優先順位を機械的に決めるのではなく、「すでに悪用が確認されているかどうか」というCISAのKEVカタログのような情報を、パッチ適用の判断材料として積極的に活用する組織が増えるべきだと考える。※個人の感想です

今後どうなりそうか

Microsoftは今回の2件を含む修正プログラムをすでに公開しており、利用者側は速やかな適用が求められます。今後、これらの脆弱性を悪用した攻撃の具体的な手口や被害事例が明らかになるかどうかは、今回参照した情報源の中では分かりません。IT Postでは、関連する新たな被害事例や、同種の権限昇格の脆弱性が確認された場合には、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ