Microsoftは、Windows 11 バージョン26H1向けに2026年9月の累積セキュリティ更新プログラムをリリースしました。今回の更新では、新しいセキュアブート証明書を自動的に受け取れるシステムの範囲が拡大されています。
9月8日にリリースされたKB5124012は、対象デバイスをOSビルド28000.2954へと引き上げます。この更新には、サポート対象PCおよび非管理型の業務用エンドポイント全体で証明書展開のカバレッジを改善するため、高精度なデバイスターゲティングデータの強化が含まれています。
Windows 11 26H1向けセキュリティ更新プログラム
セキュアブートはブートキットをはじめとするプレOS段階のマルウェアに対する重要な防御策であるため、今回のセキュアブート証明書の展開は大きな意味を持ちます。
このUEFIベースの保護機構は、Windowsが起動する前に信頼済みのブートコンポーネントを検証するもので、署名されていない、あるいは改ざんされたファームウェア、ブートローダー、初期段階のOSコードの実行を防ぐのに役立ちます。
Microsoftは、自動証明書ターゲティングの対象を広げることで、今後数カ月にわたって続くセキュアブート証明書の移行過程における展開の抜け漏れを最小限に抑えることを狙っています。
Microsoftによると、展開は引き続きWindows Updateを通じて行われ、対象はサポート対象の一般向けPCおよび、一元管理されていない業務用デバイスとなります。
管理された更新プロセスを利用している組織は、この更新パッケージを広く展開する前に、更新リング、ファームウェアの互換性、復旧手順を評価しておくべきです。また今回の更新にはKB5125104も含まれており、これはWindows Updateのインストールの信頼性を向上させるためのサービシングスタック更新プログラムです。
Windowsインストールメディアを更新する管理者は、boot.stlファイルが含まれていることを必ず確認する必要があります。Microsoftは、Dynamic Update対応の展開メディアからこのファイルが欠落すると、システムがインストール環境を起動できなくなり、エラー0xc0430001が発生する可能性があると警告しています。
このファイルはセキュアブートの検証時に使用されるもので、展開対象のWindowsバージョンおよびアーキテクチャに対応している必要があります。Microsoftは同社のUpdate WinPEスクリプトの使用を推奨していますが、管理者がWindows\Boot\EFIから該当フォルダーへファイルを手動でコピーすることも可能です。
セキュアブートの改善に加え、KB5124012では9月分のセキュリティ脆弱性への対応や、プラットフォームレベルの複数の修正も行われています。
Vulnerabilitydatabase access
今回の更新では、Arm64搭載PCにおけるMicrosoft TeamsおよびOutlookの予期しないクラッシュ、リモートデスクトップにおける音声リダイレクトの失敗、OMA-DMクライアントログの診断機能の制限が解消されています。
この機能強化により、サーバー接続における証明書チェーン情報が追加され、企業の管理者がデバイス管理の接続性に関する問題を診断する際に役立つ可能性があります。
一方で、今回の更新は一部の企業環境において運用上のリスクをもたらしています。Microsoftによると、KB5124012以降の更新プログラムをインストールした後、Credential Guardで保護されたマシンアカウントが、オンプレミスのActive Directoryドメインへの安全なチャネルを失う場合があることが確認されています。
この問題は、Windowsが既存のMachine Identity Isolation設定の適用を開始したことに関連しており、この機能はWindows Server 2025のドメイン機能レベル以上で稼働するドメインコントローラーに接続している場合にのみサポートされています。
影響を受ける組織では、対話型のドメインログインの失敗や「信頼関係」エラーが発生する可能性があります。Microsoftは、サポート対象外の環境でMachine Identity Isolationが構成されていた場合、これを無効化したうえでデバイスを再起動し、安全なチャネルを修復するよう推奨しています。同社は、この機能を強化しつつ、今後の更新プログラムで一時的に適用を停止する計画です。
さらに、Microsoftは9月14日に緊急更新プログラムKB5129194をリリースしました。この更新によりシステムはビルド28000.2956へと引き上げられ、リモートデスクトップサービスの不安定動作、HCS管理下のLinux仮想マシンにおけるPlan9ホスト共有の失敗、8チャンネルおよび3Dモードに影響するUSB Audio Class 1.0の問題といった不具合が解消されます。
また、権限昇格の脆弱性であるCVE-2026-62721およびCVE-2026-85921に対する保護も含まれています。
Windows 11 バージョン26H1は、特定の新しいシリコンを搭載した新規デバイスでのみ提供されています。従来のWindows 11バージョンからのその場アップグレード(in-place Windows Update)としては提供されていません。
SOCのアラート調査時間を1件あたり21分短縮。即座に対応できるIOCコンテキストでSOCを強化: TI LookupをSOCに統合する
翻訳元: https://gbhackers.com/windows-11-26h1-security-update/