Windows 9月の月例更新でゼロデイ2件、悪用済みの危険度は
画像出典: ぱくたそ (© susi-paku)
Microsoftは2026年9月8日(米国時間)の月例セキュリティ更新で966件のCVEを修正し、うち2件は更新公開より前に実際の悪用が確認されたゼロデイでした。2件とも権限昇格型で、単独で外部から侵入される種類ではありませんが、一度侵入された後に最高権限のSYSTEMを奪われる経路になります。設定のWindows Updateから更新を適用し、再起動まで終えているかを確認してください。
自動更新は基本的には効いています。ただ更新をダウンロードしただけでは修正は有効にならず、再起動を終えて初めて適用されるのが実際のところです。数日つけっぱなしのPCほど、ここで取りこぼします。
正直なところ、毎月の月例更新を全部追いかける必要はありません。ただ今回のように「公開時点ですでに攻撃に使われていた」と明記された穴が混ざっている月は、自分のPCの状態だけ見ておく価値があります。
2026年9月の月例更新で何が修正された?
Microsoftは2026年9月8日(米国時間)、月例セキュリティ更新プログラムを公開しました。対象となったCVE(脆弱性1件ごとに振られる世界共通の識別番号)は966件で、報道では964〜974件と数に差があるものの、どの記事も「過去最大規模」と表現しています。
内訳は権限昇格438件、リモートコード実行258件、情報開示173件、サービス妨害56件、セキュリティ機能回避19件、なりすまし16件。数のうえでは権限昇格がほぼ半分を占めます。
そしてこのうち2件について、Microsoft公式ブログは「更新プログラムが公開されるより前に悪用が行われていることを確認した」と明記しました。これが今回のゼロデイ2件です。
| CVE番号 | 対象 | 種別 | CVSSスコア | 深刻度 | 発見者 |
|---|---|---|---|---|---|
| CVE-2026-81963 | Windows Update スタック | 権限昇格(リンク解決の不備) | 7.8 | 重要(Important) | Romain Deperne、Microsoft Threat Intelligence Centre(MSTIC) |
| CVE-2026-85880 | Windows ALPC | 権限昇格(ヒープバッファオーバーフロー) | 7.8 | 重要(Important) | Volexity、Mark Kelly氏、David Galazin氏、Jeremy Hedges氏(Proofpoint) |
Tenableの公表データをもとに作成
上の表のとおり、2件はどちらもCVSSスコア(脆弱性の深刻さを0〜10で表す共通指標)が7.8で、区分は最上位の「緊急」ではなく「重要」です。それでも警戒されているのは、スコアではなくすでに攻撃に使われていたという一点によります。
ゼロデイとは?なぜ「悪用済み」が重いのか
ゼロデイとは、修正プログラムが世に出る前に攻撃が始まっていた脆弱性のことです。防ぐ手段が配られるまでの日数がゼロ、という意味で、守る側が一度も先回りできていない状態を指します。
脆弱性の多くは、研究者が見つけてMicrosoftに報告し、修正が配られてから公表されます。この順番なら、攻撃者が中身を知った時点ですでに対策が存在します。ゼロデイはこの順番が逆転していて、攻撃が先に走り、修正が後から追いかける形になります。
今回の2件は、米CISA(サイバーセキュリティ・インフラセキュリティ庁)が2026年9月8日、他2件と合わせて計4件を「悪用が確認された脆弱性カタログ(KEV)」に追加しました。米連邦機関にはBinding Operational Directive 26-04に基づく適用期限が課されます。日本の企業や個人に強制力はありませんが、CISAは全組織に優先して対応するよう推奨しています。
SYSTEM権限への昇格とは?2件のしくみ
2件に共通するのは「権限昇格(Elevation of Privilege)」という種別です。ここを理解すると、危険度の読み方が変わります。
権限は階層になっている
Windowsでは、動いているプログラムごとに「どこまで触ってよいか」が決められています。あなたが普段ログインしているアカウントは、自分のドキュメントやアプリは自由に扱えますが、他人のフォルダやOSの中核部分には手が届きません。
その階層のいちばん上にあるのがSYSTEMです。管理者アカウントよりさらに上で、OS自身が動くための権限にあたります。ここを取られると、セキュリティソフトの停止、他ユーザーのファイルの閲覧、痕跡の消去まで一通りできてしまうと考えてよい水準です。権限昇格とは、下の階層にいる攻撃者がこの最上段まで駆け上がる行為を指します。
CVE-2026-81963:Windows Update の処理を横から差し替える
1件目はWindows Update スタック、つまり更新を適用する処理そのものにある「リンク解決の不備(link following)」です。
Windowsのファイルには、別の場所を指し示す近道(リンク)を置けます。更新処理はSYSTEM権限で動くため、ファイルを開くときもSYSTEMとして開きます。ここで、処理がファイルを確認してから実際に開くまでのわずかな隙に、リンクの行き先を攻撃者が本来触れない場所へ差し替えると、SYSTEM権限のまま別のファイルを扱わせられる、という筋書きです。郵便物の宛先ラベルを、配達直前にすり替えるようなものと考えるとイメージしやすいと思います。
ただしこの手口は、そのPC上でプログラムを動かせる状態、つまりすでにログインできているか、何らかの形で足がかりを持っていることが前提です。インターネットの向こうから、認証なしにいきなり実行できる種類ではありません。
CVE-2026-85880:サンドボックスの壁を越える
2件目はALPC(Advanced Local Procedure Call)で起きる、ヒープベースのバッファオーバーフローです。
ALPCは、同じPCの中でプログラム同士がやり取りするためのWindows内部の連絡路です。ブラウザやアプリはこの経路を通してOSの機能を呼び出します。バッファオーバーフローは、受け取ったデータを置くために確保した領域より大きなものを流し込まれ、はみ出した部分が隣の領域を上書きしてしまう現象で、この上書き先をうまく操られるとプログラムの動きを乗っ取られます。
ここで効いてくるのがAppContainerです。これは権限を絞った箱の中でアプリを動かす仕組みで、万一その中で悪意あるコードが走っても、箱の外には影響が及ばないよう設計されています。今回の脆弱性は、この箱の中でコードを実行できる攻撃者が、ALPC経由で箱を破ってSYSTEM権限まで抜け出せるというものです。追加のユーザー操作は不要とされています。
箱の中に閉じ込めておけば安全、という前提が崩れるため、ブラウザなどサンドボックス前提で守られていた部分の防御力が一段落ちることになります。
自分は危ないのか?危険度の現実的な読み方
2件とも、これ単独で外部から侵入されることはありません。攻撃者はまず何らかの方法でPCに足場を作る必要があります。
逆に言えば、フィッシングメールの添付を開く、偽のインストーラを実行する、ブラウザ経由で一段目を踏まれる——そうした入口を一度通されたあと、一般ユーザー権限で終わるはずだった被害が、SYSTEM権限まで拡大するのがこの2件の役割です。侵入の扉ではなく、侵入後の被害を極大化する部品と考えてください。
「966件」という数字が独り歩きしがちですが、その大半はサーバー製品や特定の構成でしか関係しない脆弱性です。家庭のPCで今日から狙われるという話ではありません。やることは毎月と同じで、更新を当てて再起動する。これだけです。
対象になるWindowsのバージョン
- Windows 11(v26H1 / v25H2 / v24H2 / v23H2)
- Windows Server 2025 / 2022 / 2019 / 2016
家庭や職場の一般的なPCはWindows 11の各バージョンが該当します。
更新が適用されているか確認する手順は?
- 設定を開く「スタート」→「設定」→「Windows Update」(古い表記では「更新とセキュリティ」)を開きます。
- 更新を確認する「更新プログラムのチェック」をクリックし、見つかった更新を適用します。
- 履歴で確かめる同じ画面の「更新の履歴を表示」から、9月の更新が入っているかを確認できます。
- 再起動まで終える既定では自動更新が有効なので多くの環境ではすでに適用済みのはずですが、再起動が完了していないと修正は有効になりません。「再起動が必要です」と出ていたら、その日のうちに済ませてください。
CVE単位の細かい情報を確認したいときは、Microsoft公式のセキュリティ更新プログラム ガイドで番号を検索できます。
この「再起動だけ残っている」状態は、業務用のノートPCでとくに起きやすいパターンです。スリープで持ち運んで蓋を閉じるだけの運用だと、再起動が何週間も先送りされます。週に一度はシャットダウンではなく再起動を挟むと、この取りこぼしはほぼ防げます。
よくある質問
2026年9月のWindows月例更新では何件の脆弱性が修正されましたか?
Microsoftが2026年9月8日(米国時間)に公開した月例セキュリティ更新プログラムでは966件のCVEが修正されました。報道によって964〜974件と数に差がありますが、いずれも過去最大規模と報じられています。このうち2件が、公開時点ですでに悪用が確認されていたゼロデイ脆弱性でした。
CVE-2026-81963とCVE-2026-85880はどれくらい危険ですか?
どちらもCVSSスコア7.8で、深刻度は「重要(Important)」です。2件とも権限昇格型のため、これ単独でインターネットから侵入されることはありません。ただし攻撃者が何らかの方法でPCに足がかりを得た後、一般ユーザー権限から最高権限のSYSTEMまで昇格できるため、侵入後の被害を大きく広げる脆弱性です。
自分のPCに9月の更新が適用されているか確認する方法は?
「スタート」→「設定」→「Windows Update」を開き、「更新の履歴を表示」から適用済みの更新を確認できます。まだの場合は「更新プログラムのチェック」で適用してください。更新をダウンロードしただけでは有効にならないため、再起動まで完了させる必要があります。
どのバージョンのWindowsが対象ですか?
Windows 11のv26H1、v25H2、v24H2、v23H2と、Windows Server 2025 / 2022 / 2019 / 2016が対象です。家庭や職場で使われている一般的なPCはWindows 11の各バージョンが該当します。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。