Microsoftは自社のパッチにパッチを当てる必要に迫られた。
先週の9月のパッチチューズデーはMicrosoft史上最大となり、1回のリリースでおよそ974件の固有の脆弱性を修正した。その1回のアップデートは、2023年にMicrosoftが修正した全てを上回った。
しかし、この大規模な修正には代償が伴った。リモートデスクトップサービスが動作しなくなり、Hyper-VベースのLinux仮想マシンは共有フォルダーにアクセスできなくなったほか、一部のUSBオーディオデバイスから音が出なくなった。
影響は日常的に使われるツールにも波及した。AnthropicのClaude CoworkとWindows Subsystem for Linuxは、WindowsがLinux仮想マシンとフォルダーを共有する方法の変更によって、どちらも動作しなくなった。Anthropicはユーザーに、WindowsのアップデートによってWindows版Claude Coworkがローカルコマンドを実行できなくなったと伝えた。ワークスペースからコンピューターのドライブにアクセスできなくなったためだが、チャット、ファイルの読み取り、編集は大半のユーザーで引き続き機能していたという。
緊急パッチ
月曜日、MicrosoftはWindows 11 24H2および25H2向けにKB5129195を配信し、26H1、Windows 10、複数のサーバーバージョン向けにも関連アップデートを提供した。この修正は自動的にインストールされ、所要時間は約10分で、通常は再起動も1回だけで済む。
これによりリモートデスクトップと仮想マシンの問題は完全に解消される。オーディオについては別の話だ。Microsoftによると、このアップデートによって一部のUSBデバイスではマルチチャンネルおよび3Dオーディオモードが復旧するが、デバイスからまったく音が出ない問題など、未解決の問題も残っている。元のアップデート後に報告されたAMD Radeonグラフィックスドライバーのクラッシュやファイルエクスプローラーのフリーズも、まだ修正されていない。
なぜこの問題は繰り返されるのか
セキュリティ研究者によると、このパターンは単なる不運ではない。
SOCRadarの最高情報セキュリティ責任者であるEnsar Sekerは、DarkReadingに対し、相互接続されたOS、クラウドサービス、レガシーテクノロジーの複雑さが増すことでテスト対象の組み合わせが広がり、パッチを出荷する前にあらゆる企業環境を再現するのが極めて難しくなっていると語った。
FortraのTyler Regulyは、Microsoftの作業をチェックする独立機関が存在しないことも指摘した。だからこそ、パッチが順次展開される際にテストすることが重要なのだという。
ユーザーにとっての意味
Windowsユーザーは、影響を受けるバージョンを実行している場合、Microsoftの緊急アップデートをインストールすべきだ。特に、9月のアップデートによってリモートデスクトップやLinux仮想マシンの機能に支障が出た場合は、なおさらである。
USBオーディオのユーザーは、問題が解決したと早合点しないほうがよい。Microsoftによると、このアップデートで一部のマルチチャンネルおよび3Dオーディオ機能は復旧するが、その他のオーディオ問題は未解決のままだ。
IT管理者にとって、より大きな教訓は展開戦略に関するものだ。9月の元のリリースで対処された脆弱性のうち2件はすでに悪用されており、パッチ適用を長期間遅らせるのは危険だった。しかし、今回の不具合再発は、Windowsの大規模なアップデートを広範囲に展開する前に、より小さなグループでテストすべき理由も示している。
段階的な展開、テスト済みのロールバック手順、専用のアップデートリングがあれば、管理者はあらゆる例外的なケースが明らかになるのを待つ間も環境全体を危険にさらすことなく、問題を発見できる。
関連記事:Microsoftの8月のパッチチューズデーは、 400件を超える脆弱性と、実際に悪用されているWindowsのゼロデイ脆弱性がセキュリティチームにパッチ適用の速さと展開リスクのバランスを取らせるという、守る側にとって同様のジレンマを生んだ。





