検索
ニュース

Microsoftが8月の月例更新を公開 優先すべきは「緊急」ではないセキュリティニュースアラート

Microsoftが2026年8月の月例セキュリティ更新プログラムを公開した。今回は、更新プログラムが公開されるより前に悪用が確認された脆弱性が1件含まれる。多数の修正のうち、IT部門が真っ先に手を付けるべきものはどれか。

Share
Tweet
LINE
Hatena

 Microsoftは2026年8月11日(米国時間)、同社製品に影響する脆弱(ぜいじゃく)性を修正するセキュリティ更新プログラムを公開した。同社は、影響を受ける製品を利用しているユーザーに対して、できるだけ早期に更新プログラムを適用するよう呼びかけている。同社製品は一部の例外を除いて既定で自動更新が有効になっており、更新プログラムは自動的に適用される。

 今回の更新で最大深刻度が「緊急」となったのは、「Windows 11」やWindows Server、「Microsoft Office」(以下、Office)、「Microsoft Exchange」(以下、Exchange)だ。いずれも想定される最も大きな影響はリモートでのコード実行になる。企業のクライアント環境とサーバ環境の双方が対象に入る。

 ただし、適用の優先順位を決める材料は深刻度だけではない。今月修正された脆弱性のうち1件について、Microsoftは更新プログラムを公開するよりも前に悪用を確認したと明らかにした。

既に悪用された1件はどれか

 Microsoftが公開前の悪用を確認したと明示したのは、「WinSock用Windows Ancillary Function Driver」の特権の昇格の脆弱性「CVE-2026-68820」の1件だ。

 WinSock(Windows Sockets)は、Windowsのアプリケーションがネットワーク通信を行う際に利用するAPIを指す。同ドライバはその通信処理を担う。

 Microsoftのセキュリティ更新プログラム ガイドによると、CVE-2026-68820は解放済みメモリの使用(Use After Free)に起因する。ローカル環境で認証済みの攻撃者が細工したアプリケーションを実行し、競合状態を引き起こすことで悪用する。悪用に成功した攻撃者はSYSTEM権限を取得できる。ユーザーの操作は必要ない。

 悪用には競合状態を成立させる必要があるため、Microsoftは攻撃の複雑さを「高」と評価している。特権の昇格の脆弱性であり、悪用の前提として攻撃者が対象端末上でコードを実行できる状態にあることが必要だ。それでもMicrosoftは実環境での悪用を確認したとして、更新プログラムの早急な適用を求めている。

「緊急」はどの製品か

 最大深刻度が「緊急」となった製品群と、想定される最も大きな影響は次の通りだ。Windows Serverについては、Server Core installationも対象に含まれる。

製品ファミリ 最大深刻度 最も大きな影響
Windows 11(v26H1、v25H2、v24H2、v23H2) 緊急 リモートでコードの実行が可能
Windows Server 2025 緊急 リモートでコードの実行が可能
Windows Server 2022 緊急 リモートでコードの実行が可能
Windows Server 2019、2016 緊急 リモートでコードの実行が可能
Microsoft Office 緊急 リモートでコードの実行が可能
Microsoft Exchange 緊急 リモートでコードの実行が可能

 最大深刻度が「重要」となったのは、「Microsoft SQL Server」「Microsoft Dynamics 365」「Microsoft Azure」「Microsoft .NET」「Microsoft Visual Studio」「Microsoft Defender」だ。このうちAzureは特権の昇格、Defenderは情報漏えい、それ以外はリモートでのコード実行が最も大きな影響となる。

 Exchangeの更新プログラムを展開する際は、Microsoftが別途公開している展開ガイダンスも併せて参照する必要がある。

 今月の更新について、Microsoftは以下の3点もアナウンスしている。

  1. 既存の脆弱性情報の更新:「Copilot Cowork」の特権の昇格の脆弱性「CVE-2026-59118」のCVEタイトルを修正した。情報のみの変更で、脆弱性の内容は変わっていない
  2. セキュリティアドバイザリ:今月は新規公開も既存の更新もない
  3. 悪意のあるソフトウェアの削除ツール:新たに対応を追加したファミリはないが、ツール自体は更新済み

 更新プログラムの既知の問題は、2026年8月のセキュリティ更新プログラム リリースノートに一覧が掲載されている。Microsoft Edge(Chromium版)のセキュリティ情報は月例リリースと公開スケジュールが異なるため、セキュリティ更新プログラム ガイドで個別に確認する必要がある。最新のサービス スタック更新プログラム(SSU)はアドバイザリ「ADV990001」で確認できる。

 次回のセキュリティ更新プログラムのリリースは、2026年9月8日(米国時間)を予定している。

Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。

ページトップに戻る