セキュリティ研究者が過去最大と呼ぶパッチチューズデーのリリースを、Microsoftがこのほど公開した。
同社の2026年9月のセキュリティ更新プログラムは、Windows、Office、Exchange Server、SharePointをはじめ、Microsoftの多数の製品を対象としている。SecurityWeekはこの大規模なリリース全体で974件のCVEを数えた一方、BleepingComputerはパッチチューズデーに限定して公開された脆弱性を966件と集計した。今回のリリースには、パッチが提供される前に悪用されたことをMicrosoftが確認した、Windowsの権限昇格の脆弱性2件も含まれている。
防御側にとって、リリース規模の大きさから優先順位付けが極めて重要になる。現在進行形で悪用されているWindowsの脆弱性2件は優先対応の上位に置くべきだが、企業インフラに影響する重大なリモートコード実行の脆弱性にも注意が必要だ。
すでに攻撃に利用されているWindowsのゼロデイ2件
今月修正された脆弱性のうち、すでに実環境で悪用されている権限昇格の脆弱性は
CVE-2026-81963である。これはWindows Update Stackに影響する。ファイルアクセス前のリンク解決が不適切であることに起因する脆弱性で、認証済みのローカル攻撃者がSYSTEM権限へ昇格できる可能性がある。Microsoftは攻撃の詳細や、この脆弱性がどの程度広く悪用されたかを明らかにしていない。
2つ目の悪用された脆弱性はCVE-2026-85880で、Windows Advanced Local Procedure Call(ALPC)に存在するヒープベースのバッファーオーバーフローだ。悪用に成功すると、ローカルでコードを実行できる攻撃者がSYSTEM権限へ昇格できる可能性がある。
どちらの脆弱性も、それ単独で認証不要のリモート侵入経路を攻撃者に提供するものではない。むしろ、すでにWindowsシステムへのアクセスを得た攻撃者が、より深い制御を獲得するのに利用される可能性がある。
両脆弱性のCVSSスコアは7.8で、いずれもImportantと評価されているとZDIの9月のレビューは報告している。ただし、実際に悪用されていることを踏まえると、深刻度スコアはリスク評価の一部にすぎない。
今回の新たな修正は、Microsoftの8月のパッチチューズデーで数百件の脆弱性と、別の悪用されたWindowsの権限昇格ゼロデイが対処されてから、わずか数週間後に公開された。
重大なRCE脆弱性でパッチ適用の優先リストが拡大
ゼロデイだけが、セキュリティチームが調査すべき脆弱性ではない。
BleepingComputerの集計では、パッチチューズデーに限定して公開された脆弱性のうち、重大(Critical)なものは105件に上り、その中にはリモートコード実行のバグが81件含まれている。同社の全体集計には、権限昇格の脆弱性438件、RCE脆弱性258件、情報漏えいの脆弱性173件、サービス拒否のバグ56件、セキュリティ機能バイパス19件、なりすましの脆弱性16件が含まれる。
企業にとって特に深刻な脆弱性の1つがCVE-2026-69525で、CVSSスコアは9.8のRemote Desktop Servicesにおけるuse-after-free脆弱性だ。ZDIによると、この脆弱性を悪用すれば、リモートの認証不要な攻撃者が影響を受けるシステム上で任意のコードを実行できる可能性がある。ただしMicrosoftは、攻撃者が同一ネットワーク上にいる必要があるとしている。
Exchange Serverについても、CVE-2026-55007に対する注目すべき修正が提供された。ZDIによると、認証不要のリモート攻撃者は、悪意のあるVisio添付ファイルを含むメールを影響を受けるExchangeサーバーに送信することで、コード実行に至る可能性がある。受信者が添付ファイルを開かなくても、サーバーがメッセージを処理する際に脆弱性が引き起こされる可能性がある。
Microsoftの9月のExchange Serverセキュリティ更新プログラムでは、CVE-2026-55007が今回のリリースで対処された脆弱性の1つとして記載されている。
SharePointも、管理者が入念に確認すべき領域だ。9月の更新には、リモートコード実行の脆弱性を含むSharePointの複数の脆弱性が含まれている。SharePointサーバーが攻撃者の標的になり続けている時期だけに、外部からアクセス可能なオンプレミスのSharePointインフラを運用する組織は、Microsoftのアドバイザリーを確認し、自組織の露出状況に応じてパッチの優先順位を付けるべきだ。
ZDIは、9月に修正された多数の脆弱性について、ワームによる拡散が可能になるおそれがあると指摘した。その中には、ユーザーの操作なしに、リモートの認証不要なコード実行を可能にするおそれのある脆弱性も複数含まれている。
過去最大のリリースで優先順位付けが本当の課題に
9月の脆弱性件数は、研究者が更新プログラムをどう数えるかによって異なる。
SecurityWeekはMicrosoftの9月のリリース全体で974件のCVEを数えた。BleepingComputerのパッチチューズデー集計は966件で、これはMicrosoftがパッチチューズデーに限定して公開した脆弱性だけを数える手法によるものだ。BleepingComputerによると、この集計にはMicrosoftが9月上旬に修正した204件の脆弱性は含まれていない。これらには、Azure、Copilot Studio、Entra ID、Edge、Microsoft Fabricなどの製品に影響する脆弱性が含まれる。
BleepingComputerは、966件の欠陥を含む今回のリリースをMicrosoft史上最大のセキュリティ更新と呼んだ。同社が7月に数えた570件の脆弱性を上回る規模だ。
ほかの研究者は異なる手法を用いており、パッチチューズデーの件数が報告によって変わり得る理由をさらに示している。数字の違いによって大局が変わるわけではない。9月、セキュリティチームは異例の規模の修正作業を抱えることになった。
この規模により、パッチ管理とリスクベースの優先順位付けが改めて重視される。特に、多数のWindowsエンドポイントやサーバー環境を維持する企業では重要だ。
自動化された資産台帳と修正状況の追跡に加え、既存のセキュリティ対策の有効性を評価することで、実際の露出状況や、補完的な対策によってリスクが低減されているかどうかに基づいて、組織は更新プログラムの優先順位を付けやすくなる。
Microsoftも、この作業の処理を容易にしようとしている。同社は9月のリリースから、Microsoftが割り当てたすべてのCVEについて、機械可読なVEXステートメントを公開すると説明した。
Vulnerability Exploitability eXchange(VEX)は、セキュリティツールが自動処理できる、標準化された機械可読の脆弱性情報を提供する。Microsoftによると、この拡張は、組織が脆弱性分析の一部を自動化し、セキュリティアドバイザリーの解釈に必要な手作業を減らせるようにすることを目的としている。
セキュリティチームが今すべきこと
Microsoftが、パッチが提供される前に両脆弱性が悪用されたことを確認しているため、セキュリティチームはCVE-2026-81963とCVE-2026-85880から対応を始めるべきだ。
組織は影響を受けるWindowsシステムを特定し、攻撃者がこれらの権限昇格の脆弱性を別の脆弱性や既存の足掛かりと組み合わせてSYSTEMレベルのアクセスを獲得できる環境では、更新プログラムを優先して適用すべきだ。
そこから先の修正対応は、実際の露出状況に基づいて行うべきだ。リモートコード実行の脆弱性の影響を受ける、インターネットに公開されたシステムやビジネスクリティカルなシステムは通常、認証、ローカルアクセス、ユーザー操作、その他の前提条件を必要とする脆弱性よりも優先されるべきである。
管理者は、Remote Desktop Services、Exchange Server、SharePointなど、攻撃者が企業環境のより深部へ侵入する経路になり得る影響対象インフラに特に注意を払うべきだ。各脆弱性への緊急度は、影響を受けるサービスが外部に公開され、到達可能で、実際に組織内へ導入されているかどうかによって異なる。
運用上の要件が許す場合、組織は広範囲に展開する前に、重要なワークロードに対して更新プログラムをテストすべきだ。ただし、悪用が確認されているため、2件のWindowsゼロデイについてはテスト期間を短縮する必要がある。
セキュリティチームは引き続き、悪用された脆弱性がどのように利用されているかの詳細を把握するため、Microsoftのアドバイザリーや脅威インテリジェンスを監視すべきだ。Microsoftは悪用を確認しているものの、攻撃自体について公開している情報はほとんどない。
最終的に、9月のリリースはパッチ適用の問題であると同時に、優先順位付けの問題でもある。約1,000件の脆弱性に対応する必要がある中、防御側はまず既知の悪用とリモートから到達可能な攻撃経路に注力し、その後、露出状況、悪用可能性、影響を受けるシステムの重要性に基づいて残りの修正に取り組むべきだ。
Windowsのセキュリティに関する補足として、Microsoftが最近修正したShieldBreak Windows Defenderの脆弱性は、Windowsシステムを対象に実証された別の権限昇格問題である。





