---
title: "Windowsの標準機能に「悪用済み」の脆弱性2件、何が危ういのか。2026年9月の定例更新とCISAの警告を読み解く"
description: "IPA・JPCERT/CCが至急の対応を呼びかけた、Windowsの権限昇格の脆弱性2件。パッチ公開前から悪用されていた手口と、CISAのKEVカタログ登録の意味を確認した"
url: https://itpostjp.com/security/windows-september-2026-exploited-zero-day-privilege-escalation/
category: "セキュリティ"
published_at: 2026-09-14T22:30:00Z
updated_at: 2026-09-14T22:30:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVSS", "ゼロデイ脆弱性", "権限昇格"]
---

# Windowsの標準機能に「悪用済み」の脆弱性2件、何が危ういのか。2026年9月の定例更新とCISAの警告を読み解く

IT Post編集部 ＆ 編集長 千田智也

IPA・JPCERT/CCが至急の対応を呼びかけた、Windowsの権限昇格の脆弱性2件。パッチ公開前から悪用されていた手口と、CISAのKEVカタログ登録の意味を確認した

## 30秒で分かる結論

- IPAとJPCERT/CCは2026年9月9日、Microsoftの2026年9月の月例セキュリティ更新に関連し、Windowsの2つの脆弱性(CVE-2026-81963、CVE-2026-85880)についてすでに悪用の事実が確認されているとして、至急のアップデート適用を呼びかけました。
- 2件はいずれも、攻撃者が何らかの方法で端末に一定のアクセスを得たあと、管理者と同等の権限(SYSTEM権限)まで一気に引き上げる「権限昇格」の脆弱性です。CVSSスコアはいずれも7.8(10点満点)です。
- 米国のCISA(サイバーセキュリティ・インフラセキュリティ庁)も、実際に悪用が確認された脆弱性をまとめる「KEV(既知の悪用された脆弱性)カタログ」に両方を追加し、対応を急ぐよう呼びかけています。

## まず初めに

*「権限昇格」と聞くと難しそうだが、要は「一度忍び込んだ空き巣が、合鍵まで作って堂々と出入りするようになる」ようなものだ。*しかも今回は、その合鍵作りの手口が、パッチが出る前からすでに実戦投入されていたというから、Windowsのセキュリティチームもさぞ気が休まらなかったことだろう。※個人の感想です

![盾を描いた挿絵](/images/articles/windows-september-2026-exploited-zero-day-privilege-escalation-inline-1.webp)

## 何が起きているのか

Microsoftは2026年9月9日(日本時間)、毎月定例のセキュリティ更新プログラムを公開しました。これを受けてIPA(情報処理推進機構)とJPCERT/CCは同日、Windowsの脆弱性のうち2件について、修正プログラムが提供される前からすでに悪用が確認されているとして、至急の対応を呼びかける注意喚起を発表しました。

1件目の「CVE-2026-81963」は、Windowsの更新機能「Windows Update Stack」に存在する脆弱性です。ファイルへのアクセス前にリンクの解決処理が適切に行われないという欠陥があり、すでに端末に一定のアクセス権を持つ攻撃者が、この欠陥を悪用することで、管理者と同等の「SYSTEM権限」まで権限を引き上げられる可能性があります。対象はWindows 11(23H2・24H2・25H2・26H1の各バージョン)およびWindows Server 2025で、CVSS v3.1の基本値は7.8です。

2件目の「CVE-2026-85880」は、プロセス間の通信を担うWindowsの内部機能「ALPC(Advanced Local Procedure Call)」に存在する脆弱性です。処理するデータの扱いに不備があり、想定より大きなデータを送り込まれることでメモリー領域が破壊される「ヒープベースのバッファーオーバーフロー」と呼ばれる種類の欠陥です。こちらも悪用されると権限昇格につながり、対象はWindows 10(1607・1809・21H2・22H2の各バージョン)およびWindows Server 2012・2012 R2・2016・2019で、CVSS基本値は同じく7.8とされています。

いずれの脆弱性も、攻撃者が外部からネットワーク経由で直接仕掛けてくる「リモートコード実行」の脆弱性ではなく、端末にすでに何らかの形でアクセスできる状態にある攻撃者が、権限を引き上げるために使うものです。ただし、フィッシングメールなどで先に端末へ侵入したマルウェアが、次の一手としてこうした権限昇格の脆弱性を使い、管理者権限を奪って被害を広げるという手口は、実際の攻撃で頻繁に使われています。

![南京錠を描いた挿絵](/images/articles/windows-september-2026-exploited-zero-day-privilege-escalation-inline-2.webp)

## なぜ重要なのか

今回の2件が重要視されているのは、いずれも「修正プログラムが提供される前から、実際の攻撃で悪用されていたことが確認されている」、いわゆるゼロデイ脆弱性だったためです。米国のCISA(Cybersecurity and Infrastructure Security Agency、サイバーセキュリティ・インフラセキュリティ庁)は、実際に悪用が確認された脆弱性だけをまとめた「KEV(Known Exploited Vulnerabilities、既知の悪用された脆弱性)カタログ」を運用しており、今回の2件もこのカタログに追加されました。KEVカタログに掲載された脆弱性は、米国の連邦政府機関に対して、指定された期限までの対応が義務付けられており、民間企業も含めたあらゆる組織に優先的な対応が推奨されています。

権限昇格の脆弱性そのものは、この2件だけを見れば「外部から直接ネットワーク越しに乗っ取られる」タイプの脆弱性ほどの緊急度に見えないかもしれません。しかし、実際のサイバー攻撃の多くは、フィッシングメールの添付ファイルなど何らかの方法でまず端末への足がかりを作り、その後に権限昇格の脆弱性を使って被害を拡大させるという段階を踏みます。今回のような脆弱性が悪用されると、攻撃者が一度侵入に成功しただけで、端末を管理者権限で完全に掌握される危険性が高まります。

## 私たちへの影響

Windows 10またはWindows 11を利用しているすべての利用者が、今回の脆弱性のいずれかの対象になる可能性があります。特に、Windows Updateを長期間放置している端末は、修正が適用されないまま今回のような悪用済みの脆弱性にさらされ続けることになります。

対処方法は、通常のWindows Updateを適用することです。多くの環境では自動的にダウンロード・インストールされますが、企業や組織でアップデートの適用を手動管理している場合は、担当者が優先的に今回の2件を含む更新プログラムの適用状況を確認する必要があります。

## 初心者が知っておくべきこと

「権限昇格」とは、本来は限られた権限しか持たないはずの利用者やプログラムが、何らかの欠陥を悪用して、管理者(システム全体を操作できる最も強い権限)と同等の権限を不正に得てしまうことを指します。「ゼロデイ」とは、修正プログラムが提供される前の期間に、その欠陥がすでに悪用されている状態を指す言葉です。

### よくある質問

**Q. 自分のパソコンがWindows 10かWindows 11か、どちらのバージョンか分からない場合は?**
A. 「設定」から「システム」→「バージョン情報」と進むと、利用しているWindowsのエディションとバージョンを確認できます。いずれにしても、Windows Updateを最新の状態に保っていれば、今回の2件を含む修正プログラムが適用されます。

**Q. Windows Updateを自動更新にしていれば、それだけで安心か?**
A. 自動更新が有効になっていれば、多くの場合は自動的に修正プログラムがダウンロード・インストールされます。ただし、再起動が必要な更新が適用待ちのまま放置されているケースもあるため、念のため「設定」から更新の適用状況を確認し、必要であれば手動で再起動することをおすすめします。

## IT Postの見方――「まだ攻撃されていないから大丈夫」という発想がいちばん危ない

IT Postでは、今回のようにパッチ公開前から悪用されていた脆弱性が繰り返し見つかる状況について、「CVSSスコアが致命的な水準(9点台)でなければ後回しにしてよい」という発想そのものを見直す機会と捉えるべきだと考える。

*7.8点という数字だけを見て「まあ緊急ではないか」と後回しにした組織があったとしたら、それこそが攻撃者の狙いどおりだ。*権限昇格の脆弱性は、単体では地味に見えても、フィッシングやマルウェアといった「最初の侵入口」とセットで使われて初めて本領を発揮する。IT Postでは、スコアの数字の大小だけで対応の優先順位を機械的に決めるのではなく、「すでに悪用が確認されているかどうか」というCISAのKEVカタログのような情報を、パッチ適用の判断材料として積極的に活用する組織が増えるべきだと考える。※個人の感想です

## 今後どうなりそうか

Microsoftは今回の2件を含む修正プログラムをすでに公開しており、利用者側は速やかな適用が求められます。今後、これらの脆弱性を悪用した攻撃の具体的な手口や被害事例が明らかになるかどうかは、今回参照した情報源の中では分かりません。IT Postでは、関連する新たな被害事例や、同種の権限昇格の脆弱性が確認された場合には、あらためて取り上げます。

## 情報源

- [Microsoft 製品の脆弱性対策について(2026年9月)](https://www.ipa.go.jp/security/security-alert/2026/0909-ms.html) — IPA(情報処理推進機構)（一次情報）
- [2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起](https://www.jpcert.or.jp/at/2026/at260025.html) — JPCERT/CC（一次情報）
- [CISA Adds Four Known Exploited Vulnerabilities to Catalog](https://www.cisa.gov/news-events/alerts/2026/09/08/cisa-adds-four-known-exploited-vulnerabilities-catalog) — CISA(米サイバーセキュリティ・インフラセキュリティ庁)（一次情報）

## この記事に出てくるIT用語

- [CVSS](https://itpostjp.com/terms/cvss/): ソフトウェアの脆弱性がどれくらい深刻かを、共通の基準で点数化する仕組みです。
- [ゼロデイ脆弱性](https://itpostjp.com/terms/zero-day-vulnerability/): まだ修正プログラムが公開されていない、発見されたばかりのソフトウェアの弱点のことです。
- [権限昇格](https://itpostjp.com/terms/privilege-escalation/): 本来与えられていたよりも高い操作権限を、不正な手段で獲得することです。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/windows-september-2026-exploited-zero-day-privilege-escalation/
