Microsoftの2026年8月版Patch Tuesdayでは、421件のMicrosoft脆弱性が修正されており、そのうち62件は「緊急(Critical)」に分類されています。Windowsの脆弱性1件については、Lazarusグループによって既に悪用され、SYSTEM権限の奪取に使われていたことが確認されています。
今回8月のアップデートは、記録的な規模だった7月のリリースに比べれば小ぶりですが、それでもMicrosoftのPatch Tuesdayとしては依然として最大級の部類に入ります。さらに重要なのは、攻撃者の関心を引きそうな脆弱性がいくつも含まれている点です。具体的には、概念実証コード(PoC)が公開済みのWindows権限昇格の脆弱性、認証不要でリモートコード実行(RCE)が可能になる形で新たに完成したSharePointの攻撃チェーン、そしてワーム化しうるWindows DNSサーバーの脆弱性が挙げられます。
パッチの適用方法と保護状況の確認方法
これらのアップデートはセキュリティ上の問題を修正し、WindowsパソコンをしっかりとしたPCとして守るためのものです。最新の状態になっているかどうかを確認する手順は以下の通りです。
- スタートボタンをクリックし、設定を開きます。
- Windows Updateを選択します(通常は左側メニューの一番下にあります)。
- 更新プログラムのチェックをクリックします。Windowsが最新のセキュリティ更新プログラムを検索します。詳細オプション内の更新プログラムが利用可能になったらすぐに入手するを有効にしている場合、更新を完了するためすぐに再起動するよう求められることがあります。そうでない場合は、次の手順に進んでください。

- 更新プログラムが利用可能な場合、自動的にダウンロードが始まります。準備が整ったら、表示に従ってインストールまたは今すぐ再起動をクリックしてください。更新を完了するためにパソコンの再起動が必要になる場合があります。
- 再起動後、再度Windows Updateに戻って確認してください。最新の状態ですと表示されれば完了です。

技術的な詳細
Windows Deployment Services(WDS)を利用しているユーザーは、CVE-2026-62893(CVSSスコアは10点満点中9.8)を優先的に対処すべきです。これはTFTP(Trivial File Transfer Protocol)サーバーにおける、認証不要のRCEの脆弱性です。TFTPは通常UDPポート69番で動作し、認証機構を標準では備えていません。主に企業や学校のネットワークで問題となりますが、WDSが導入されている環境では、これを足がかりにした横方向への侵入拡大(ラテラルムーブメント)につながる可能性があります。
Microsoftはまた、CVE-2026-62832も修正しました。これはWindows User Profile Serviceにおける、既に一般公開されている権限昇格(EoP)の脆弱性です。この脆弱性は、研究者たちがLegacyHiveと呼んでいた問題に該当し、7月には限定的な概念実証コードが公開されていました。
このPoCは、ローカルで認証済みの攻撃者が同サービスのレジストリハイブの取り扱いを悪用することで、他のユーザー(場合によっては管理者)のハイブを読み込ませる手口を実演したものです。公開された実演は意図的に制限がかけられており、他のユーザーの認証情報が必要になりますが、コードが公開されていることに加え、Windowsの利用範囲の広さを考えると、悪用を試みる攻撃者にとって格好の標的となる可能性が高いといえます。
速やかにアップデートすべきもう一つの理由は、Excel、Word、Outlook、PowerPoint、Officeグラフィックコンポーネントを含むOfficeアプリケーション・コンポーネント向けのRCE修正が(数えたところ)48件にも上ることです。文書ファイルに起因する脆弱性は、メールの添付ファイルや共有ドキュメントという、ユーザーが開いてしまいやすい配布経路を提供してくれるため、フィッシング攻撃者にとって魅力的な標的となります。
