Microsoftが8月の月例更新を公開 優先すべきは「緊急」ではない:セキュリティニュースアラート
Microsoftが8月の月例更新を公開 優先すべきは「緊急」ではない

Microsoftは2026年8月11日(米国時間)、同社製品に影響する脆弱性を修正するセキュリティ更新プログラムを公開した。同社は、影響を受ける製品を利用しているユーザーに対して、できるだけ早急に更新プログラムを適用するよう呼びかけている。同社製品は一部の例外を除いて定期的に自動更新が有効になっており、更新プログラムは自動的に適用される。

今回の更新で最大深刻度が「緊急」となったのは

今回の更新で最大深刻度が「緊急」となったのは、「Windows 11」やWindows Server、「Microsoft Office」(以下、Office)、「Microsoft Exchange」(以下、Exchange)だ。いずれも想定される最も大きな影響はリモートでのコード実行になる。企業のクライアント環境とサーバ環境の双方が対象に入る。

ただし、適用の優先順位を決める材料は深刻度だけではない。今月修正された脆弱性のうち1件について、Microsoftは更新プログラムを公開するよりも前に悪用を確認したと明らかにした。

Pickt横長バナー — Telegram用の共同買い物リストアプリ

すでに悪用された1件はどれか

Microsoftが公開前の悪用を確認したと明示したのは、「WinSock用Windows Ancillary Function Driver」の特権の昇格の脆弱性「CVE-2026-68820」の1件だ。

WinSock(Windows Sockets)は、Windowsのアプリケーションがネットワーク通信を行う際に利用するAPIを指す。同ドライバはその通信処理を担う。

Microsoftのセキュリティ更新プログラム ガイドによると、CVE-2026-68820は解放済みメモリの使用(Use After Free)に起因する。ローカル環境で認証済みの攻撃者が細工したアプリケーションを実行し、競合状態を引き起こすことで悪用する。悪用に成功した攻撃者はSYSTEM権限を取得できる。ユーザーの操作は必要ない。

悪用には競合状態を成立させる必要があるため、Microsoftは攻撃の複雑さを「高」と評価している。特権の昇格の脆弱性であり、悪用の前提として攻撃者が対象端末上でコードを実行できる状態にあることが必要だ。それでもMicrosoftは実環境での悪用を確認したとして、更新プログラムの速やかな適用を求めている。

「緊急」はどの製品か

最大深刻度が「緊急」となった製品群と、想定される最も大きな影響は次の通りだ。Windows Serverについては、Server Core installationも対象に含まれる。

  • Windows 11(v26H1、v25H2、v24H2、v23H2):緊急、リモートでコードの実行が可能
  • Windows Server 2025:緊急、リモートでコードの実行が可能
  • Windows Server 2022:緊急、リモートでコードの実行が可能
  • Windows Server 2019、2016:緊急、リモートでコードの実行が可能
  • Microsoft Office:緊急、リモートでコードの実行が可能
  • Microsoft Exchange:緊急、リモートでコードの実行が可能

最大深刻度が「重要」となったのは、「Microsoft SQL Server」「Microsoft Dynamics 365」「Microsoft Azure」「Microsoft .NET」「Microsoft Visual Studio」「Microsoft Defender」だ。このうちAzureは特権の昇格、Defenderは情報漏えい、それ以外はリモートでのコード実行が最も大きな影響となる。

Exchangeの更新プログラムを展開する際は、Microsoftが別途公開している展開ガイダンスも併せて参照する必要がある。

今月の更新について、Microsoftは以下の3点もアナウンスしている。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ
  • 既存の脆弱性情報の更新:「Copilot Cowork」の特権の昇格の脆弱性「CVE-2026-59118」のCVEタイトルを修正した。情報のみの変更で、脆弱性の内容は変わっていない
  • セキュリティアドバイザリ:今月は新規公開も既存の更新もない
  • 悪意のあるソフトウェアの削除ツール:新たに対応を追加したファミリはないが、ツール自体は更新済み

更新プログラムの既知の問題は、2026年8月のセキュリティ更新プログラム リリースノートに一覧が掲載されている。Microsoft Edge(Chromium版)のセキュリティ情報は月例リリースと公開スケジュールが異なるため、セキュリティ更新プログラム ガイドで個別に確認する必要がある。最新のサービス スタック更新プログラム(SSU)はアドバイザリ「ADV990001」で確認できる。

次回のセキュリティ更新プログラムのリリースは、2026年9月8日(米国時間)を予定している。