この記事の3行まとめ
- 9月のWindows更新で直した弱点のうち2つは既に攻撃に使われた
- ALPCやWindows Updateの欠陥で、強い権限(管理者の力)を奪われる
- Windows Updateなどで9月の更新プログラムを当てる
マイクロソフトは2026年9月の定例セキュリティ更新プログラムを公開し、JPCERT/CCが2026-09-09に注意喚起を出した。対象の脆弱性が悪用されると、リモートからの任意のコード実行やローカルユーザーによる権限昇格のおそれがある。このうち、Windows Advanced Local Procedure Call(ALPC)の特権昇格の脆弱性(CVE-2026-85880)とWindows Updateスタックの特権昇格の脆弱性(CVE-2026-81963)は、悪用されているとマイクロソフトが公表している。
確認された経路・公表元の推定
- マイクロソフトが2026年9月のセキュリティ更新プログラムを公開し、同社製品の複数の脆弱性を修正した
- マイクロソフトが、このうちALPCとWindows Updateスタックの特権昇格の脆弱性(CVE-2026-85880、CVE-2026-81963)が悪用されていると公表した
- JPCERT/CCが2026-09-09に注意喚起を出し、更新プログラムの適用を呼びかけた
根拠の要点
JPCERT/CCの注意喚起によると、マイクロソフトは2026年9月の更新で同社製品の複数の脆弱性を修正し、そのうちALPCとWindows Updateスタックの特権昇格の脆弱性2件が悪用されていると公表している。製品そのものの脆弱性に関する定例更新の告知であり、特定組織の被害報告ではない。
資料の基準時点:2026-09-09(最終更新)、取得日2026-10-08
当時、対策できたのか
判定保留
資料は2件のWindowsの脆弱性が悪用されていることを示しているが、修正版の公開前から悪用されていたか、悪用時点で利用者側に防ぐ手段があったかは書かれていないため、判定を保留する。
公表された対策
- Microsoft UpdateやWindows Updateなどを使ってセキュリティ更新プログラムを適用する
- マイクロソフトが提供する最新の情報を確認する
まだ分からないこと
- 悪用された2件の脆弱性による具体的な被害の有無や被害組織
- 攻撃者や攻撃の手口、悪用が始まった時期
- 9月の更新プログラムで修正された脆弱性の総数と影響を受ける製品・バージョンの詳細