Microsoft

Microsoft製品の2026年9月月例更新、Windowsの特権昇格の脆弱性2件で悪用を確認

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. Windowsの2件の脆弱性(弱いところ)が実際の攻撃に使われていた。
  2. 悪用で権限(できること)を勝手に広げられ、パソコンを操られる恐れ。
  3. 組織は9月の月例更新を至急配り、再起動が必要な場合もある。

2026年9月9日(日本時間)、MicrosoftがMicrosoft製品の月例セキュリティ更新プログラムを公表した。IPAによると、悪用されるとアプリケーションの異常終了やパソコンの制御などの被害が出るおそれがある。このうちWindows Updateスタックの特権の昇格(CVE-2026-81963)とWindows ALPCの特権の昇格(CVE-2026-85880)の2件は、Microsoftが悪用の事実を確認済みと公表しており、IPAは被害拡大のおそれがあるとして至急の更新適用を呼びかけた。

確認された経路・公表元の推定

  1. 2026年9月9日(日本時間)、MicrosoftがMicrosoft製品の月例セキュリティ更新プログラムを公表した。
  2. Microsoftは、Windows Updateスタック(CVE-2026-81963)とWindows ALPC(CVE-2026-85880)の特権の昇格の脆弱性について、悪用の事実を確認済みと公表した。
  3. IPAは、今後被害が拡大するおそれがあるとして、至急の更新適用を呼びかけた。

根拠の要点

IPAの注意喚起では、MicrosoftがWindows UpdateスタックとWindows ALPCの特権の昇格の脆弱性について悪用の事実を確認済みと公表したと説明されている。製品そのものの脆弱性であり、攻撃の具体的な経路や被害事例の記載はない。

資料の基準時点:2026年9月9日掲載のIPA注意喚起(取得日2026-10-07)

当時、対策できたのか

判定保留

資料はCVE-2026-81963とCVE-2026-85880が悪用されていることを示すが、悪用がいつ始まったか、更新公開前の未知の脆弱性(ゼロデイ)だったか、被害組織の更新状況などは書かれていないため判定できない。

公表された対策

  • Windows Updateでセキュリティ更新プログラムを適用する(通常は自動でダウンロード・インストールされる)。
  • 更新管理を行う組織は、Microsoftの月例更新情報を参照し、早期に更新を展開する。
  • 更新の適用後、必要に応じてパソコンを再起動する。

まだ分からないこと

  • 2件の脆弱性がいつから悪用されていたか
  • 更新公開前に悪用されたゼロデイだったかどうか
  • 実際の攻撃の手口・被害を受けた組織や規模
  • 影響を受けるWindowsのバージョンの詳細(資料本文に記載なし)
  • AI利用の有無

同じ会社の記事

Microsoftの事例をすべて見る

注意喚起の一覧に戻る