Microsoftの2026年9月のPatch Tuesdayでは964件のCVEが修正されており、そのうち104件が「緊急(Critical)」、860件が「重要(Important)」に分類されています。これは同社のPatch Tuesdayとして過去最大規模のリリースとなります。
Microsoftは9月の月例セキュリティリリース全体で974件のCVEを挙げています。ただし、このうち10件はクラウドサービスに影響するものか、Microsoft自身が対応を行う修正であるため、顧客側でパッチ適用が必要な脆弱性は964件となります。
今回のリリースには、実際に悪用が確認されているWindowsのゼロデイ脆弱性2件への対応も含まれています。いずれもローカルの権限昇格の脆弱性で、既にデバイスへアクセスできる攻撃者がSYSTEM権限を取得できてしまう可能性があります。これら単体ではリモートアクセスを許すものではありませんが、フィッシングや認証情報の窃取などで初期侵入に成功したマルウェアの運用者にとって、SYSTEM権限へのアクセスは非常に価値のあるものです。
パッチの適用方法と保護状況の確認方法
これらのアップデートはセキュリティ上の問題を修正し、Windows PCの保護を維持するためのものです。以下の手順で最新の状態になっているか確認してください。
- スタートボタンをクリックし、設定を開きます。
- Windows Updateを選択します(通常、左側メニューの一番下にあります)。
- 更新プログラムのチェックをクリックします。Windowsが最新のセキュリティ更新プログラムを検索します。詳細オプションの下にある更新プログラムが利用可能になったらすぐに取得するを有効にしている場合は、更新を完了するためすぐに再起動を求められることがあります。そうでない場合は、次の手順に進んでください。

- 更新プログラムが利用可能な場合、自動的にダウンロードが始まります。準備が整ったら、インストールまたは、表示された場合は今すぐ再起動をクリックしてください。更新を完了するためにコンピューターの再起動が必要になることがあります。
- 再起動後、再度Windows Updateに戻って確認してください。最新の状態ですと表示されれば完了です。

技術的詳細
今回の異例の大規模リリースには、Windows DNS ServerおよびRemote Desktop Servicesにおける深刻度の高いリモートコード実行の脆弱性のほか、Exchange Server、SharePoint、SQL Server、Office、Windowsのコアコンポーネントに関わる修正も含まれています。
ここで、2件のゼロデイ脆弱性についてより詳しく見ていきましょう。Microsoftは、公式な修正プログラムが提供される前に公に開示された、あるいは実際に悪用が確認された脆弱性をゼロデイに分類しています。
1つ目は、Windows Update Stackの権限昇格(EoP)の脆弱性で、CVSSスコアは10点満点中7.8点、CVE-2026-81963として追跡されています。説明文には次のように記載されています。
「Windows Update Stackにおけるファイルアクセス前のリンク解決の不備(『リンク追跡』)により、許可された攻撃者がローカルで権限を昇格できる可能性があります。」
つまり、Windowsがショートカットのようなポインタを、その参照先を適切に検証しないまま辿ってしまうことで、誤ったファイルを開いたり変更したりするよう仕向けられる可能性があるということです。Microsoftによると、攻撃者はパッチが提供される前にこの脆弱性を悪用していました。
2つ目のゼロデイ脆弱性はCVE-2026-85880として追跡されており、こちらもCVSSスコアは10点満点中7.8点です。Microsoftはこの脆弱性を次のように説明しています。
「Windows ALPCにおけるヒープベースのバッファオーバーフローにより、許可された攻撃者がローカルで権限を昇格できる可能性があります。」
Microsoftによると、低権限のAppContainer内でコードを実行できる攻撃者は、この脆弱性をローカルで悪用することでサンドボックスを脱出し、対象システム上で権限を昇格させることが可能です。追加のユーザー操作は必要ありません。
Windows ALPCは、Windowsオペレーティングシステム内部のメッセージングシステムで、同一コンピューター上の異なるプログラム同士が高速に通信できるようにするものです。
バッファオーバーフローは、ソフトウェアアプリケーション内のメモリ領域がその境界に達し、データが隣接するメモリ領域にあふれ出すことで発生します。ヒープとは、動的メモリ割り当てに使用されるメモリ領域のことです。
これらは、悪意のある文書を開いたりウェブサイトを訪れたりするだけで一般的な被害者が引き起こすような類の不具合ではありません。しかし、ローカルでの権限昇格は多くの攻撃チェーンにおいて重要な役割を果たします。制限された権限でマルウェアが実行された後、SYSTEM権限レベルのエクスプロイトを使うことで、侵入者は防御機能を無効化したり、保護されたデータにアクセスしたり、永続性を確立したり、ネットワーク内を横移動したりすることが可能になります。
脅威を報じるだけでなく、取り除くために。
サイバーセキュリティのリスクを見出しだけの話で終わらせてはいけません。今すぐMalwarebytesをダウンロードして、お使いのデバイスを脅威から守りましょう。