
2026年9月、Windows Updateの仕組みに関係する脆弱性「CVE-2026-81963」が公表されました。
Microsoftによると、この脆弱性は修正プログラムが公開される前から、実際の攻撃で悪用されていたことが確認されています。
Windows 11 24H2/25H2では、2026年9月の月例更新「KB5124008」に修正が含まれています。
「Windows Updateからウイルスが入るの?」「更新すると危険なの?」と不安になる方もいるかもしれませんが、正規のWindows Update自体が乗っ取られたという意味ではありません。
この記事では、CVE-2026-81963がどのような脆弱性なのか、一般の利用者にも危険があるのか、修正するにはどうすればよいのかを解説します。
CVE-2026-81963とは?
CVE-2026-81963は、Windows Update Stackに見つかった「権限昇格」の脆弱性です。
Windows Update Stackは、Windowsの更新プログラムを処理し、パソコンへ適用するために使われる仕組みです。
今回の脆弱性では、ファイルへアクセスする前のリンク処理が適切に行われないことが問題となっています。
Microsoftはこの脆弱性を次のように評価しています。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-81963 |
| 影響を受ける機能 | Windows Update Stack |
| 脆弱性の種類 | 権限昇格 |
| 深刻度 | 重要 |
| CVSSスコア | 7.8/10 |
| 実際の攻撃 | 悪用を確認済み |
| 公開日 | 2026年9月8日 |
詳細は、MicrosoftのCVE-2026-81963公式情報から確認できます。
【2026年9月10日追記】
米国のCISA(サイバーセキュリティ・社会基盤安全保障庁)は、CVE-2026-81963を「既知の悪用された脆弱性(KEV)」カタログに追加しています。
これは、実際の攻撃で悪用された証拠が確認されている脆弱性をまとめたものです。一般のWindows利用者にCISAが定めた対応期限がそのまま適用されるわけではありませんが、今回の脆弱性は放置せず、Windows Updateから修正を含む更新プログラムを適用しておくことをおすすめします。
悪用されると何が起きる?
CVE-2026-81963を悪用されると、パソコン内で低い権限を持っている攻撃者が、SYSTEM権限まで権限を引き上げられる可能性があります。
SYSTEMは、Windowsの重要な処理を動かすために使用される非常に強い権限です。
攻撃者がSYSTEM権限を取得すると、状況によっては次のような操作が可能になります。
- Windowsの重要な設定を変更する
- セキュリティ機能を妨害する
- マルウェアをシステム内へ組み込む
- 通常は変更できないファイルを操作する
- 他のユーザーのデータへアクセスする
- パソコン内で攻撃を継続できる状態を作る
ただし、この脆弱性だけで、インターネット上から突然パソコンへ侵入できるわけではありません。
Webページを見ただけで攻撃される?
CVE-2026-81963は、インターネットから直接攻撃されるタイプではなく、パソコン内で悪用される「ローカル権限昇格」の脆弱性です。
攻撃者は、事前に対象のパソコン上でプログラムを実行できる状態や、低い権限でアクセスできる状態を作る必要があります。
そのため、通常のWebページを閲覧しただけで、ただちにSYSTEM権限を奪われるという種類ではありません。
一方で、次のような別の攻撃と組み合わせられる可能性があります。
- 不審なメールの添付ファイルを開かせる
- 偽のソフトウェアをインストールさせる
- 改ざんされたファイルを実行させる
- 別の脆弱性を利用してパソコンへ侵入する
最初の侵入には別の手段を使い、その後CVE-2026-81963を悪用して強い権限を取得する、という使われ方が考えられます。
すでに実際の攻撃で悪用が確認されているため、「自分には関係ない」と放置せず、更新プログラムを適用することが大切です。
Windows Updateを使うと危険なの?
「Windows Updateの脆弱性」と聞くと、Windows Updateを実行すること自体が危険に感じられるかもしれません。
しかし、今回の問題は、正規のWindows Updateからウイルスが配信されたという意味ではありません。
また、更新を実行することでCVE-2026-81963に攻撃されるわけでもありません。
反対に、Microsoftから配信されている2026年9月のセキュリティ更新をインストールすることで、この脆弱性を修正できます。
不審なWebサイトから更新ファイルをダウンロードせず、通常の「設定」→「Windows Update」から更新するのが安心です。
Windows 11 24H2/25H2はKB5124008で修正
Windows 11 24H2/25H2では、2026年9月に配信された「KB5124008」にCVE-2026-81963の修正が含まれています。
更新後のOSビルドは次のとおりです。
| Windows 11のバージョン | 修正を含む更新 | 更新後のOSビルド |
|---|---|---|
| Windows 11 24H2 | KB5124008 | 26100.9445 |
| Windows 11 25H2 | KB5124008 | 26200.9445 |
これ以降の累積更新プログラムにも、原則として今回の修正が引き継がれます。
KB5124008には、CVE-2026-81963の修正以外にも、マウスポインターや壁紙の不具合修正、タスクバーやWindows検索の改善などが含まれています。
KB5124008の変更点や既知の不具合については、次の記事で詳しく解説しています。
【2026年9月】Windows 11「KB5124008」が配信開始|悪用確認の脆弱性を修正・不具合は?
Windows 11のバージョンによって更新番号が違う
CVE-2026-81963を修正する更新プログラムは、Windowsのバージョンによって異なります。
主なWindows 11向け更新は次のとおりです。
| Windows 11のバージョン | 2026年9月の修正プログラム |
|---|---|
| Windows 11 23H2 | KB5122880 |
| Windows 11 24H2 | KB5124008 |
| Windows 11 25H2 | KB5124008 |
| Windows 11 26H1 | KB5124012 |
Windows UpdateにKB5124008以外の番号が表示されても、利用しているWindowsのバージョンが違えば、異常とは限りません。
自分のパソコンに必要な更新は、基本的にWindows Updateが自動で判定します。KB番号を指定して、非公式サイトからダウンロードする必要はありません。
KB5124008をインストールする方法
Windows 11 24H2/25H2では、次の手順でKB5124008を確認できます。
- 「スタート」を開きます
- 「設定」を選びます
- 「Windows Update」を開きます
- 「更新プログラムのチェック」を押します
- 表示されたセキュリティ更新をインストールします
- 案内に従ってパソコンを再起動します
更新前には、作業中のファイルを保存しておきましょう。
大切なデータのバックアップや、Cドライブの空き容量も確認しておくと安心です。ノートパソコンの場合は、途中で電源が切れないよう、電源アダプターを接続してから更新します。
修正済みか確認する方法
KB5124008がインストールされているかは、Windows Updateの更新履歴から確認できます。
- 「設定」を開きます
- 「Windows Update」を選びます
- 「更新の履歴」を開きます
- 「品質更新プログラム」を確認します
Windows 11 24H2/25H2を使用している場合は、一覧にKB5124008が表示されていれば、2026年9月の修正が適用されています。
OSビルドから確認する場合は、「Windowsキー+R」を押して、次の文字を入力します。
winverWindows 11 24H2は「26100.9445」、25H2は「26200.9445」以降になっていれば、CVE-2026-81963の修正を含む更新が適用されています。
今後、さらに新しい累積更新がインストールされた場合は、これより大きいビルド番号になることがあります。
更新できない場合はどうする?
KB5124008のインストールが進まない場合は、まず次の点を確認します。
- パソコンを再起動する
- インターネット接続を確認する
- Cドライブの空き容量を増やす
- 外付けHDDや不要なUSB機器を取り外す
- Windows Updateをもう一度確認する
更新エラーが表示される場合は、エラー番号も控えておきましょう。
実際の攻撃で悪用された脆弱性の修正が含まれているため、長期間更新を停止したままにするのはおすすめできません。
基本的な対処を行っても更新できない場合は、Microsoftのサポート情報を確認するか、パソコンメーカーの窓口へ相談する方法もあります。
ウイルス対策ソフトがあれば更新しなくてもよい?
ウイルス対策ソフトを利用していても、Windows Updateは必要です。
ウイルス対策ソフトは不審なファイルや動作を検出するために役立ちますが、Windows自体に存在する脆弱性を修正するものではありません。
今回のような問題は、Windowsの更新プログラムを適用して、脆弱性そのものを塞ぐことが基本的な対策になります。
ウイルス対策ソフトを最新の状態に保つことと、Windows Updateを適用することの両方が大切です。
よくある質問
CVE-2026-81963はすでに攻撃で使われていますか?
はい。Microsoftは、CVE-2026-81963が実際の攻撃で悪用されていることを確認しています。
ただし、攻撃の規模や詳しい悪用方法については、現時点で広く公開されていません。
Windows Updateを実行すると感染しますか?
正規のWindows Updateを実行することで感染するという意味ではありません。
Windows Updateから2026年9月のセキュリティ更新をインストールすることで、CVE-2026-81963を修正できます。
KB5124008とは別に修正ファイルが必要ですか?
Windows 11 24H2/25H2でKB5124008または、それ以降の累積更新をインストールしていれば、通常は別の修正ファイルを入れる必要はありません。
今すぐ初期化する必要がありますか?
脆弱性があるという理由だけで、パソコンを初期化する必要はありません。
Windows Updateを確認し、修正を含む更新プログラムをインストールします。
すでに不審な動作や身に覚えのないアプリが見つかっている場合は、Windowsセキュリティなどでウイルススキャンも行いましょう。
まとめ
CVE-2026-81963は、Windows Update Stackに見つかった権限昇格の脆弱性です。
悪用されると、パソコン上で低い権限を持つ攻撃者がSYSTEM権限を取得し、重要な設定やファイルを操作する可能性があります。
今回のポイントは次のとおりです。
- Windows Update Stackに関する権限昇格の脆弱性
- 深刻度は「重要」
- CVSSスコアは7.8
- 修正前から実際の攻撃で悪用されていた
- Webページを見ただけで直ちに攻撃される種類ではない
- 正規のWindows Updateが乗っ取られたという意味ではない
- Windows 11 24H2/25H2ではKB5124008で修正される
- 以降の累積更新にも修正が引き継がれる
Windows 11 24H2/25H2を利用している場合は、作業中のファイルの保存やバックアップを済ませたうえで、KB5124008またはそれ以降の累積更新を早めにインストールするのが安心です。
参考:Microsoft「CVE-2026-81963」公式情報
