信頼できないRDPサーバーへの接続からWindows 11端末を守るには、接続先サーバーではなく、接続元で動くWindows Remote Desktop Clientを更新することが重要です。CVE-2026-54990は、RDPクライアントのヒープベースのバッファオーバーフローにより、ネットワーク経由で任意のコードを実行される可能性がある脆弱性です。CVSS基本値は9.8で、深刻度は「Critical」と評価されています。(NVD)
Windows 11 24H2と25H2では、2026年7月の累積セキュリティ更新「KB5101650」が修正ラインです。一方、Microsoftが登録したCVE情報を確認すると、23H2は現時点の影響製品一覧に含まれておらず、26H1はOSビルド28000.2269未満が影響対象です。そのため、23H2のKB5099414と26H1のKB5101649は適用すべき最新セキュリティ更新ではあるものの、CVE-2026-54990固有の修正KBとしては分けて整理する必要があります。(GitHub)
CVE-2026-54990の修正KBと対象バージョン
2026年7月17日更新のMicrosoft CNAによるCVEレコードと、Microsoftの各累積更新ページを突き合わせると、Windows 11の対応関係は次のようになります。
| Windows 11 | CVE上の影響対象 | CVE固有の修正ライン | 現在適用すべき更新 |
|---|---|---|---|
| 23H2 | 現在の影響製品一覧には掲載なし | 該当なし | KB5099414、OSビルド22631.7376。7月の他の脆弱性対策として適用する (GitHub) |
| 24H2 | 対象 | KB5101650、OSビルド26100.8875 | KB5101650、または対象端末に提示されるKB5121767 (GitHub) |
| 25H2 | 対象 | KB5101650、OSビルド26200.8875 | KB5101650、または対象端末に提示されるKB5121767 (GitHub) |
| 26H1 | 対象 | OSビルド28000.2269以降。対応KBはKB5095051 | 最新の7月累積更新KB5101649、OSビルド28000.2525まで更新する (GitHub) |
26H1については、MicrosoftのCVEレコードで「28000.2269未満」が影響対象とされており、Microsoftの更新履歴では28000.2269がKB5095051に対応しています。この2つの公式情報を突き合わせると、CVE-2026-54990に対する26H1の最低修正ラインはKB5095051と判断できます。
ただし、KB5101649はKB5095051までの修正を含む累積更新です。現在運用している端末では、最低ラインで止めず、2026年7月のKB5101649まで更新するのが適切です。(Microsoft サポート)
24H2・25H2ではKB5121767が表示される場合がある
KB5101650は、一部のDell製端末でIntel Innovation Platform Framework、通称Intel IPFとの互換性問題が確認され、一時的に配信が停止されました。Microsoftは2026年7月18日、対象端末向けに累積的な緊急更新「KB5121767」を公開しています。
KB5121767適用後のOSビルドは次のとおりです。
| Windows 11 | KB5121767適用後 |
|---|---|
| 24H2 | 26100.8894 |
| 25H2 | 26200.8894 |
KB5121767にはKB5101650までのセキュリティ修正が含まれます。ただし、MicrosoftはIntel IPFの問題が発生する対象端末にのみ推奨しており、影響を受けていない端末では追加対応は不要としています。Windows UpdateにKB5121767が提示された場合は適用し、提示されない端末へ無理に手動導入する必要はありません。(Microsoft サポート)
CVE-2026-54990とは
CVE-2026-54990は、Windows Remote Desktop Clientに存在するリモートコード実行の脆弱性です。
| 項目 | 内容 |
|---|---|
| 識別子 | CVE-2026-54990 |
| 対象コンポーネント | Windows Remote Desktop Client |
| 脆弱性の種類 | ヒープベースのバッファオーバーフロー |
| CWE | CWE-122 |
| 想定される影響 | ネットワーク経由の任意コード実行 |
| CVSS v3.1 | 9.8 Critical |
| 攻撃元の権限 | 不要 |
| 攻撃の複雑さ | 低い |
| 追加のユーザー操作 | CVSS評価上は不要 |
| Microsoftの対応 | 修正更新を提供済み |
Microsoftが付与したCVSSベクトルは、AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hです。ネットワーク経由で攻撃でき、攻撃者の事前権限が不要で、機密性・完全性・可用性のすべてに大きな影響が及ぶ可能性があると評価されています。(NVD)
想定される攻撃の流れ
実務上は、次のような攻撃シナリオを想定すると分かりやすくなります。
- Windows端末のRDPクライアントが、攻撃者の用意したサーバーや侵害済みRDPサーバーへ接続する
- 接続先から細工されたデータが返される
- RDPクライアントがデータを処理した際、ヒープ領域の破損が発生する
- クライアント端末上で攻撃者のコードが実行される可能性がある
ここで重要なのは、脆弱性があるのは「接続を受けるRDPサーバー側」ではなく、RDP接続を開始するクライアント側だという点です。CVEの説明でも、Remote Desktop Clientのメモリ破損を利用してネットワーク経由でコードを実行できる可能性が示されています。(NVD)
CVSS 9.8でも悪用確認済みとは限らない
CVSS 9.8は、脆弱性を悪用された場合の成立しやすさと影響の大きさを表す数値です。「すでに攻撃が多発している」という意味ではありません。
一方、悪用事例や検証コードが見つかっていないことを理由に更新を遅らせるのは危険です。特にRDPを日常的に使用する管理者端末やサポート端末では、一般利用者のPCよりも優先して更新する必要があります。
RDPサーバーだけを更新しても対策にならない理由
CVE-2026-54990では、信頼できないRDPサーバーから送られたデータを処理するクライアントが攻撃対象になります。そのため、接続先のRDPサーバーだけを更新しても、接続元端末に脆弱性が残っていれば十分な対策にはなりません。
優先的に確認したいのは、次のような端末です。
- 顧客や取引先のサーバーへRDP接続する保守端末
- クラウド上の仮想マシンへ接続する管理者端末
- 検証環境や一時的に構築したRDPサーバーへ接続する開発端末
- 外部から受け取った接続設定を利用するサポート担当者の端末
- インターネット上のRDP接続先へ直接通信できる端末
- 複数の管理ネットワークへアクセスできる特権ユーザーの端末
「このPCへのリモートデスクトップ接続を無効にしているから問題ない」とは限りません。その設定は主に受信側のRDP機能を制御するものであり、端末から別のRDPサーバーへ接続するクライアント機能の更新確認を省略する根拠にはなりません。
また、ネットワークレベル認証やパスワード変更は重要な対策ですが、RDPクライアント内部のメモリ破損そのものを修正するものではありません。累積セキュリティ更新の代替にはならない点に注意してください。
2026年7月累積更新の変更点と業務への影響
2026年7月のWindows 11累積更新には、CVE-2026-54990への対応だけでなく、RDPやネットワークに関する別のセキュリティ強化も含まれています。
信頼されたRDP発行元でSHA-2をサポート
2026年7月の累積更新では、信頼されたRDP発行元の証明書サムプリントとしてSHA-2がサポートされました。SHA-1は後方互換性のために残されていますが、将来的な削除が予定されています。
組織で署名済みの.rdpファイルを配布している場合は、SHA-1を前提とした運用が残っていないか確認し、SHA-256以上への移行を進める必要があります。これはCVE-2026-54990そのものとは別の変更ですが、同じ累積更新で導入されるため、更新後のRDP運用に関係します。(Microsoft サポート)
未登録のサードパーティ製TDIトランスポートが停止する可能性
同じ更新では、TDIトランスポートの登録要件を強制するネットワークセキュリティ強化も導入されています。未登録のサードパーティ製TDIトランスポート上でソケット通信を行うアプリケーションは、更新後に動作しなくなる可能性があります。
古いネットワーク制御ソフト、VPN関連製品、独自通信ドライバー、レガシーなセキュリティ製品を利用している組織では、代表端末で事前検証してから展開するのが安全です。登録済みのTDIトランスポートは影響を受けません。(Microsoft サポート)
一部のDell製端末ではKB5101650を手動で強制しない
Intel IPFドライバーを利用する一部のDell製端末では、KB5101650との互換性問題により、パフォーマンス、消費電力、システム動作に変化が生じる可能性がありました。
該当端末では、KB5101650をMicrosoft Update Catalogから手動で強制適用するのではなく、Windows Updateに表示されるKB5121767を利用してください。KB5121767は対象となる問題を修正し、KB5101650までの累積的なセキュリティ修正も含んでいます。(Microsoft サポート)
更新前に確認すること
| 確認項目 | 確認内容 | 判断基準 |
|---|---|---|
| Windowsのバージョン | 23H2、24H2、25H2、26H1のどれか | winverで確認する |
| 現在のOSビルド | 修正ラインより古くないか | 24H2は26100.8875、25H2は26200.8875以上 |
| 端末メーカーとドライバー | Dell製端末でIntel IPFを使用していないか | 該当する場合はKB5121767の提示を確認する |
| RDPの利用状況 | 外部や管理ネットワークへ接続しているか | 利用頻度が高い端末を優先する |
| レガシー通信製品 | 独自のTDIトランスポートを使用していないか | 代表端末で更新後の通信をテストする |
| 再起動手段 | 更新後に再起動できるか | 遠隔端末では代替の接続手段や現地対応者を確保する |
| 端末アーキテクチャ | x64かArm64か | 手動導入時は一致するパッケージを選ぶ |
RDPだけが唯一の管理手段になっているサーバーや端末へ遠隔から更新を適用する場合は、再起動後に接続できなかった場合の復旧方法を事前に用意しておく必要があります。
Windows 11で修正更新を適用する手順
個人PCや少数端末で更新する
- 作業中のファイルを保存し、使用中のRDPセッションを終了します。
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「更新プログラムのチェック」を実行します。
- 表示された累積セキュリティ更新をダウンロードしてインストールします。
- Windows Updateから再起動を求められた場合は、必ず再起動します。
- 再起動後、もう一度Windows Updateを開き、保留中の更新がないことを確認します。
KB5099414、KB5101650、KB5101649は、Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSなどのMicrosoft公式チャネルから配布されます。(Microsoft サポート)
組織管理端末へ展開する
組織では、KB番号の有無だけでなく、OSバージョンとビルド番号を組み合わせて対象端末を抽出します。
展開は次の順序で進めると安全です。
- Windows 11のバージョンとOSビルドをインベントリから抽出する
- RDPを利用する管理者端末、保守端末、サポート端末を優先対象にする
- Dell製端末、レガシーVPN、独自通信ドライバーを含む代表端末で先行検証する
- Windows Update for BusinessまたはWSUSで対象グループへ配信する
- 再起動期限を設定し、再起動保留のまま残っている端末を確認する
- 最終的な準拠判定をOSビルド番号で行う
更新プログラムは累積的です。後から公開された累積更新を適用すると、古いKB番号が更新履歴の中心に表示されないことがあります。そのため、「KB5101650が表示されているか」だけではなく、「修正済みビルド以上か」を確認することが重要です。KB5121767も累積更新であり、それ以前のセキュリティ修正を含みます。(Microsoft サポート)
Microsoft Update Catalogから手動導入する場合
手動導入では、端末のアーキテクチャに合うx64版またはArm64版を選択します。
KB5101650やKB5121767では、複数のMSUファイルを所定の順番でインストールする必要がある場合があります。Microsoft Update Catalogから一部のファイルだけを取得せず、公式サポートページの手順に従って必要なファイルをすべてダウンロードしてください。(Microsoft サポート)
通常のPCでは、パッケージの選択ミスを避けるため、Windows Updateを利用する方法が優先です。
更新後に修正済みか確認する方法
winverでOSビルドを確認する
WindowsキーとRキーを押します。winverと入力します。- 表示されたバージョンとOSビルドを確認します。
確認基準は次のとおりです。
| Windows 11 | 確認するビルド |
|---|---|
| 23H2 | 7月累積更新の確認基準は22631.7376以上 |
| 24H2 | CVE修正基準は26100.8875以上 |
| 25H2 | CVE修正基準は26200.8875以上 |
| 26H1 | CVE修正基準は28000.2269以上。7月時点では28000.2525以上を推奨 |
| 24H2・25H2の対象Dell端末 | KB5121767適用後の26100.8894または26200.8894 |
同じWindows 11バージョン内で、表の数値より新しい累積更新ビルドになっていれば、原則として過去の修正も含まれています。
PowerShellでバージョンとビルドを確認する
PowerShellでは、次のコマンドで表示バージョンと完全なOSビルドを確認できます。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[PSCustomObject]@{
DisplayVersion = $cv.DisplayVersion
OSBuild = "$($cv.CurrentBuild).$($cv.UBR)"
}
実行結果が次のように表示されます。
DisplayVersion OSBuild
-------------- -------
24H2 26100.8875
24H2で26100.8875以上、25H2で26200.8875以上なら、CVE-2026-54990の修正ラインを満たしています。
更新履歴と再起動保留も確認する
「設定」から「Windows Update」「更新の履歴」「品質更新プログラム」の順に開き、対象の累積更新が正常にインストールされているか確認します。
OSビルドが更新前のままの場合は、次の点を確認してください。
- 再起動が保留されていないか
- Windows Updateの一時停止が有効になっていないか
- 組織の更新延期ポリシーが適用されていないか
- 更新のインストールエラーが記録されていないか
- 24H2・25H2のDell製端末でKB5121767が提示されていないか
すぐに更新できない場合の暫定対策
更新プログラムをすぐに適用できない場合は、修正が完了するまでRDPクライアントの利用範囲を制限します。
- 未更新端末から信頼できないRDPサーバーへ接続しない
- 接続先を業務上承認されたサーバーに限定する
- ファイアウォールやVPNで、許可された宛先以外へのRDP通信を制限する
- 出所不明の
.rdpファイルを開かない - 管理者権限を持つアカウントでのRDP利用を最小限にする
- 高リスク端末では、更新完了までRDPクライアントの利用を一時停止する
単にTCP 3389番ポートを遮断するだけでは、別ポートや中継経路を使う接続を見落とす可能性があります。ポート番号だけではなく、接続先や利用経路を基準に制御することが重要です。
これらは被害の可能性を下げる暫定対策であり、ヒープ破損の脆弱性自体を修正するものではありません。最終的には累積セキュリティ更新を適用し、必要な再起動を完了してください。
CVE-2026-54990に関するよくある疑問
KB5099414はCVE-2026-54990の修正KBなのか
2026年7月17日更新のMicrosoft CNAによる影響製品一覧には、Windows 11 23H2は掲載されていません。そのため、KB5099414をCVE-2026-54990固有の修正KBと断定するのは正確ではありません。
ただし、KB5099414はWindows 11 23H2向けの2026年7月累積セキュリティ更新であり、他のセキュリティ修正やRDP関連の強化を含みます。23H2利用者も通常どおり適用すべき更新です。(GitHub)
26H1ではKB5101649が必須なのか
CVEレコード上の修正境界はOSビルド28000.2269です。このビルドに対応するKB5095051以降で、CVE固有の修正ラインを満たすと判断できます。
ただし、KB5101649はKB5095051の内容と2026年7月のセキュリティ修正を含む累積更新です。現在更新するのであれば、KB5095051で止めず、KB5101649の28000.2525まで上げてください。(GitHub)
KB5121767はすべての24H2・25H2端末に必要なのか
必要ありません。KB5121767は、Intel IPFとの問題の影響を受ける一部のDell製端末向けに推奨されています。影響を受けておらず、KB5101650を正常に適用できている端末では追加対応は不要です。(Microsoft サポート)
接続先のRDPサーバーを更新すれば安全なのか
今回の脆弱性で重要なのは、接続元のWindows Remote Desktop Clientです。接続先サーバーの更新だけでは、クライアント側のメモリ破損は修正されません。
サーバーにも通常のセキュリティ更新を適用する必要がありますが、CVE-2026-54990への対応としては、RDP接続を行うWindows端末の更新確認が不可欠です。
更新後に正しいKB番号が表示されない場合は未修正なのか
必ずしも未修正とは限りません。Windowsの累積更新では、後から公開されたKBが以前の修正を含みます。
たとえば、24H2でKB5101650ではなくKB5121767が表示され、OSビルドが26100.8894になっている場合、KB5101650までの修正も含まれています。KB番号だけでなく、OSバージョン、ビルド番号、更新履歴を組み合わせて判断してください。(Microsoft サポート)
CVE-2026-54990への対応で今すぐ行うこと
CVE-2026-54990は、信頼できないRDPサーバーとの通信によって接続元端末が攻撃される可能性がある、CVSS 9.8の重大なRDPクライアント脆弱性です。
Windows 11 24H2はOSビルド26100.8875以上、25H2は26200.8875以上を確認します。26H1は28000.2269以上がCVE固有の修正ラインですが、現在はKB5101649を適用して28000.2525以上に更新するのが適切です。23H2は現在のCVE影響一覧には含まれていませんが、KB5099414を適用し、7月のセキュリティ修正を反映してください。
対応は、端末のバージョン確認、最新累積更新の適用、必要な再起動、OSビルドの再確認までを一連の作業として行います。更新が完了するまでは、未更新端末から信頼できないRDPサーバーへ接続しないことが最も重要です。

コメント