CVE-2026-50380の影響とWindows 11修正KB|GDI+画像処理RCEの対策手順

CVE-2026-50380は、Windows GDI+が細工されたEMF+画像を処理する際に発生する、リモートコード実行の脆弱性です。CVSS v3.1の基本値は9.6で、ヒープベースのバッファオーバーフローによって任意のコードを実行されるおそれがあります。Windows 11では、対象バージョンの2026年7月累積セキュリティ更新、またはそれ以降の累積更新を適用し、必要な再起動まで完了することが基本対策です。(NVD)

Windows 11 24H2と25H2はKB5101650、26H1はKB5101649が2026年7月の修正を含む更新です。一部のDell製PCではKB5101650とIntel Innovation Platform Frameworkドライバーの互換性問題が確認され、2026年7月18日に帯域外更新のKB5121767が公開されています。該当端末では、KB5101650を無理に手動適用せず、Windows UpdateからKB5121767を導入します。(マイクロソフトサポート)

なお、Windows 11 23H2向けのKB5099414はOSビルド22631.7376となる2026年7月の累積セキュリティ更新ですが、公開されているCVE-2026-50380の影響製品一覧には23H2が記載されていません。したがって、KB5099414は7月のセキュリティ基準を維持するために適用すべき更新であるものの、公開情報上は「CVE-2026-50380専用の修正KB」とは区別して扱うのが正確です。(GitHub)

目次

CVE-2026-50380とは

CVE-2026-50380は、Windowsの画像処理機能であるGDI+に存在するヒープベースのバッファオーバーフローです。細工されたEMF+画像データが処理されると、想定された範囲を超えてメモリが書き換えられ、最終的に攻撃者のコードが実行される可能性があります。弱点の分類はCWE-122です。(NVD)

CVSSの評価内容を整理すると、次のようになります。

評価項目内容実務上の意味
深刻度Critical、9.6優先度の高いセキュリティ更新として扱う
攻撃元区分Networkメール、Web、共有フォルダーなど、ネットワーク経由で攻撃用データを届けられる
攻撃条件の複雑さLow特殊で複雑な事前条件が少ない
必要な権限None攻撃者側で対象PCのアカウントを取得しておく必要がない
利用者操作Required利用者が細工されたデータを開くなど、処理を発生させる操作が必要
機密性・完全性・可用性すべてHigh情報窃取、改ざん、マルウェア実行、システム停止につながる可能性がある

CVSSベクトルはAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hです。利用者操作が必要なため、何も操作していないPCへ自動的に感染を広げる脆弱性と同じではありません。一方で、攻撃者側の事前権限が不要で攻撃条件も複雑ではないため、不審な画像や添付ファイルを利用者に開かせることができれば、大きな被害につながる可能性があります。(NVD)

細工されたEMF+画像で想定される影響

攻撃が成功した場合、コードは画像を処理したアプリや利用者の権限範囲で実行される可能性があります。想定される影響には、次のようなものがあります。

  • 端末内のファイルや認証情報の窃取
  • ファイルや設定の改ざん
  • ランサムウェアなど追加マルウェアの実行
  • ほかの端末やサーバーへの侵入に向けた情報収集
  • アプリやWindowsの異常終了

EMF+は画像データであるため、画像ビューアーだけを警戒すればよいとは限りません。画像を読み込む文書作成ソフト、業務アプリ、プレビュー機能などがGDI+を利用して処理する可能性があります。メール添付、Webサイトからのダウンロード、共有フォルダー、圧縮ファイル、文書内に埋め込まれた画像なども、攻撃データの搬送経路として想定しておく必要があります。

NVDに掲載されたCISAの評価では、2026年7月15日時点の悪用状況は「none」、自動化可能性は「no」とされています。ただし、これは脆弱性の影響が小さいという意味ではありません。公開後に実証コードや攻撃手法が広まる可能性もあるため、悪用未確認を理由に更新を先送りしないことが重要です。(NVD)

Windows 11の対象バージョンと修正KB

Windows 11で確認すべきバージョン、ビルド、更新プログラムは次のとおりです。

Windows 11のバージョンCVE公式レコード上の影響範囲2026年7月更新後のビルド更新プログラム判断
23H2影響製品として記載なし22631.7376KB50994147月の累積セキュリティ更新として適用
24H226100.8875未満26100.8875KB5101650修正済み
25H226200.8875未満26200.8875KB5101650修正済み
26H128000.2269未満28000.2525KB51016497月累積更新で修正を維持

24H2と25H2の一部Dell製PCでKB5121767を適用した場合は、それぞれOSビルド26100.8894、26200.8894になります。KB5121767は累積更新であり、KB5101650までのセキュリティ修正を含んでいます。(マイクロソフトサポート)

26H1は28000.2269以上でも影響範囲外

Windows 11 26H1について、CVE公式レコードに記載された影響範囲は28000.2269未満です。つまり、CVE-2026-50380だけを基準にすれば、2026年6月のKB5095051を適用してOSビルド28000.2269になっている端末は影響範囲外です。

ただし、2026年7月時点のセキュリティ基準としては、KB5101649を適用して28000.2525以上に更新するのが適切です。月例累積更新にはCVE-2026-50380以外の修正も含まれるため、1件のCVEだけを見て6月のビルドで止めるべきではありません。(NVD)

23H2のKB5099414をどう扱うか

KB5099414はWindows 11 23H2向けの正規の2026年7月累積セキュリティ更新であり、適用後のOSビルドは22631.7376です。Microsoftはこの更新について、Windowsのセキュリティ問題に対処するものと説明しています。(マイクロソフトサポート)

一方、MicrosoftがCNAとして登録したCVE-2026-50380の影響製品には、Windows 11 24H2、25H2、26H1が記載され、23H2は掲載されていません。そのため、資産管理台帳や脆弱性管理システムでは、次のように分けて記録すると混乱を防げます。

  • CVE-2026-50380への対応判定:公式の影響製品一覧を基準にする
  • 23H2の更新管理:KB5099414または後継の累積更新を適用済みか確認する
  • セキュリティ基準:CVE単位だけでなく、月例更新全体の適用状況を確認する

「KB5099414が公開されているため23H2もCVE-2026-50380の対象」と自動的に判断するのは避けましょう。月例累積更新には多数の脆弱性修正が含まれており、各KBと個別CVEが一対一で対応しているわけではありません。(GitHub)

CVE-2026-50380を修正する手順

Windows 11のバージョンとOSビルドを確認する

最初に、端末がどのWindows 11を実行しているか確認します。

  1. WindowsキーとRキーを押す
  2. winverと入力する
  3. 「Windowsのバージョン情報」に表示されるバージョンとOSビルドを確認する

確認するのは、KB番号だけではなく、26100.8875のようなOSビルド全体です。

複数端末を管理している場合は、PowerShellでバージョンと完全なビルド番号を取得できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    DisplayVersion = $cv.DisplayVersion
    OSBuild        = "$($cv.CurrentBuild).$($cv.UBR)"
}

CurrentBuildだけでは末尾の更新リビジョンが分かりません。UBRを結合し、26100.8875のような形式で確認してください。

Windows Updateから累積更新を適用する

一般的なPCでは、次の手順が最も安全です。

  1. 「設定」を開く
  2. 「Windows Update」を選択する
  3. 「更新プログラムのチェック」を実行する
  4. 表示された2026年7月の累積セキュリティ更新、またはそれ以降の累積更新をインストールする
  5. 再起動を求められたら、作業中のファイルを保存して再起動する

Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSから更新できます。組織管理端末では、利用者が手動で別のKBを導入せず、管理者が設定した更新リングや配信ポリシーに従ってください。(マイクロソフトサポート)

適用対象は次のように判断します。

  • Windows 11 23H2:KB5099414、またはそれ以降の累積更新
  • Windows 11 24H2:KB5101650、KB5121767、またはそれ以降の累積更新
  • Windows 11 25H2:KB5101650、KB5121767、またはそれ以降の累積更新
  • Windows 11 26H1:KB5101649、またはそれ以降の累積更新

再起動後に修正済みビルドを確認する

更新ファイルをダウンロードしただけでは、対策が完了していない場合があります。Windows Updateに「再起動が必要」と表示されている場合は、再起動まで終えてください。

再起動後、もう一度winverを実行し、次のビルド以上であることを確認します。

バージョン確認するビルド
23H222631.7376以上
24H226100.8875以上
25H226200.8875以上
26H128000.2525以上を推奨

24H2または25H2でKB5121767が導入されている場合は、26100.8894または26200.8894になっていれば問題ありません。

累積更新は後から公開された更新に置き換えられます。そのため、更新履歴にKB5101650が見つからなくても、OSビルドが基準より新しく、後継の累積セキュリティ更新が導入されていれば修正は含まれています。脆弱性管理では「特定のKBが存在するか」だけでなく、「OSビルドが修正境界以上か」も確認してください。(マイクロソフトサポート)

一部のDell製PCではKB5121767を確認する

KB5101650は、Intel Innovation Platform Framework、通称Intel IPFドライバーを使用する一部のDell製PCに対して、一時的に配信が停止されていました。更新とIntelコンポーネントの互換性により、性能、消費電力、システム動作が変化する可能性があったためです。(マイクロソフトサポート)

Microsoftは2026年7月18日にKB5121767を公開し、この問題に対応しました。KB5121767は累積更新であり、以前のセキュリティ更新と非セキュリティ更新を含みます。Microsoftは、この更新を問題の影響を受ける端末にのみ推奨しています。(マイクロソフトサポート)

該当するDell製PCでは、次のように対応します。

  1. Windows Updateを開く
  2. KB5121767が表示されるか確認する
  3. 表示された場合はダウンロードしてインストールする
  4. 再起動後、24H2は26100.8894、25H2は26200.8894になっているか確認する

Windows UpdateにKB5101650が表示されないからといって、Microsoft Update Catalogから無理に導入しないでください。セーフガードや互換性判定によって配信が制御されている可能性があります。

更新前に確認しておくこと

確認項目確認する理由対応
WindowsのバージョンバージョンによってKBとビルドが異なるwinverで23H2、24H2、25H2、26H1を確認する
再起動可能な時間累積更新の完了に再起動が必要になる業務ファイルを保存し、保守時間を確保する
Dell製PCとIntel IPF一部端末はKB5101650の互換性問題の対象Windows UpdateからKB5121767の提供状況を確認する
旧式のネットワークソフト未登録のサードパーティー製TDIトランスポートが動作しなくなる可能性があるVPN、通信制御、旧式ミドルウェアを検証端末で確認する
26H1の古いタスク管理at.exeschedcli.dllによるAT Time、ATSvc管理が利用できなくなるschtasks.exeまたはPowerShellのScheduledTasksへ移行する
オフラインイメージboot.stlがないとインストールメディアから起動できない場合があるWinPE更新スクリプトを使い、OSとアーキテクチャに合うboot.stlを含める
手動導入時のCPUアーキテクチャx64用とArm64用の取り違えを防ぐMicrosoft Update Catalogで端末に合うパッケージを選ぶ

2026年7月の更新では、登録されていないサードパーティー製TDIトランスポートに対するセキュリティ強化が行われています。該当する通信ソフトや古い業務システムを利用している組織は、代表端末での先行検証が必要です。また、まれにキーボードショートカットが一時的に反応しなくなることがありますが、Microsoftは影響を受けたアプリの再起動で解消できる場合があると説明しています。(マイクロソフトサポート)

Windowsのインストールメディアや展開用イメージへDynamic Updateを組み込む管理者は、boot.stlの扱いにも注意してください。適切なファイルを含めない場合、インストールメディアから起動できず、エラー0xc0430001が発生する可能性があります。通常のWindows Updateを利用する個人ユーザーが手動で操作する項目ではありません。(マイクロソフトサポート)

Microsoft Update Catalogから手動適用する場合の注意点

Windows Updateを利用できない端末では、Microsoft Update Catalogからスタンドアロンパッケージを取得できます。ただし、KB5101650などは複数のMSUファイルを含み、決められた順序での導入が必要になる場合があります。

手動導入する場合は、次の点を確認してください。

  • Windowsのバージョンが一致しているか
  • x64とArm64を取り違えていないか
  • 対象KBに含まれるすべてのMSUを取得したか
  • Microsoftが示す導入順序を守っているか
  • 再起動待ちの更新が残っていないか
  • オフラインイメージの場合はDynamic Updateの要件を満たしているか

複数のMSUを扱う場合、必要なパッケージを同じフォルダーへ置き、DISMに依存関係を判定させる方法もMicrosoftから案内されています。通常の利用者は、手動導入よりWindows Updateを優先した方が、アーキテクチャや適用順序の間違いを防ぎやすくなります。(マイクロソフトサポート)

更新をすぐ適用できない場合の暫定対策

恒久対策は累積セキュリティ更新の適用です。暫定対策だけで脆弱性そのものを修正することはできません。

保守時間や互換性検証の都合で更新まで時間が必要な場合は、次の対策を組み合わせます。

  • 送信元が不明なEMF画像や添付ファイルを開かない
  • 不審な添付ファイルをプレビューしない
  • メールゲートウェイでEMFファイルを隔離する
  • 業務上不要であれば、EMF形式の受信やダウンロードを一時的に制限する
  • メール、ブラウザー、EDR、Microsoft Defenderの保護機能を最新にする
  • 一般利用者へ管理者権限を常用させない
  • Webサイトや共有フォルダーから取得した画像を、検証せず業務アプリへ読み込まない

ファイル名や拡張子だけを信用しないことも重要です。画像データは文書や圧縮ファイル内に含まれる可能性があり、別の拡張子に変更されることもあります。

Microsoft Defenderなどのセキュリティ製品は、不審なファイルや攻撃後の動作を検出できる可能性がありますが、GDI+自体の脆弱性を修正するものではありません。最終的にはWindowsの累積更新を適用してください。

更新後に問題が起きた場合の確認ポイント

キーボードショートカットが反応しない

2026年7月の更新では、ホットキーの登録解除やクリーンアップ動作が変更されています。更新後、一部のWindows機能やアプリでショートカットが反応しない場合は、まず影響を受けたアプリを終了して起動し直します。改善しなければWindowsを再起動し、再現条件を記録します。(マイクロソフトサポート)

VPNや通信アプリが動かない

未登録のサードパーティー製TDIトランスポートを利用する古いソフトでは、通信できなくなる可能性があります。セキュリティ更新をすぐ削除するのではなく、ソフトの提供元へ対応版や登録済みトランスポートの有無を確認してください。組織では、影響のない端末まで更新を停止せず、該当アプリを利用する端末だけを切り分けます。(マイクロソフトサポート)

更新プログラムが表示されない

次の順序で確認します。

  1. winverでWindowsのバージョンを確認する
  2. すでに後継の累積更新が導入されていないか確認する
  3. 再起動待ちの更新がないか確認する
  4. 組織管理端末では更新ポリシーやWSUSの承認状況を確認する
  5. Dell製PCではKB5121767の対象になっていないか確認する
  6. 必要な場合のみMicrosoft Update Catalogを利用する

「指定されたKBが表示されない」ことと「未修正である」ことは同じではありません。後継の累積更新が導入済みであれば、古いKBが個別に表示されないことがあります。

よくある失敗と避ける方法

KBをインストールしただけで作業を終える

再起動待ちの状態では、更新されたシステムファイルへ完全に切り替わっていない可能性があります。Windows Updateの状態とOSビルドを、再起動後に確認してください。

KB番号だけで脆弱性対応を判定する

累積更新は後継更新に置き換えられます。端末がKB5101650ではなく、より新しいKBを適用していることもあります。KB番号とOSビルドの両方で判定するのが確実です。

23H2をCVEの対象と断定する

KB5099414は重要な月例更新ですが、公開中のCVEレコードにはWindows 11 23H2が影響製品として記載されていません。脆弱性管理上は、公式の影響製品一覧と月例更新の適用管理を分けてください。(GitHub)

Dell製PCへKB5101650を強制適用する

Windows Updateで配信されない場合、互換性保護が働いている可能性があります。Intel IPFを利用する対象端末では、帯域外更新KB5121767を確認します。(マイクロソフトサポート)

Microsoft Update Catalogから1個のMSUだけを入れる

KBによっては前提パッケージを含む複数のMSUが用意されています。1個だけを選んだり、順番を誤ったりすると適用に失敗します。対象KBの公式手順を最後まで確認してください。(マイクロソフトサポート)

CVE-2026-50380に関するよくある疑問

ファイルを受信しただけで攻撃されるのか

CVSS評価では利用者操作が必要です。そのため、ファイルを受信しただけで必ずコードが実行される脆弱性とは評価されていません。

ただし、どの操作でGDI+による画像処理が発生するかはアプリによって異なります。不審な画像は開かず、プレビューや業務アプリへの読み込みも避けてください。(NVD)

Microsoft Defenderを更新すれば修正できるのか

Microsoft Defenderの更新だけでは、Windows GDI+の脆弱性そのものは修正されません。Defenderは攻撃ファイルや不審な動作を検出する補助対策です。根本対策として、対象OSの累積セキュリティ更新が必要です。

修正ビルドより新しければ安全なのか

同じWindows 11のバージョンで、修正境界より新しい累積セキュリティ更新が正常に導入されていれば、CVE-2026-50380の修正も含まれます。

例えばWindows 11 24H2で、OSビルドが26100.8894や、それより新しいビルドであれば、26100.8875の修正境界を超えています。ただし、プレビュー更新ではなく、セキュリティ更新を含む累積更新が正常に適用されているかも確認してください。

KB5099414はCVE-2026-50380の修正KBなのか

KB5099414はWindows 11 23H2向けの2026年7月累積セキュリティ更新です。しかし、公開されているCVE-2026-50380の影響製品一覧には23H2が含まれていません。

そのため、KB5099414は適用すべき月例セキュリティ更新ですが、公開情報上はCVE-2026-50380の影響を受ける23H2を修正するKBとは確認できません。(マイクロソフトサポート)

対象ビルドを確認し、更新と再起動まで完了する

CVE-2026-50380は、Windows GDI+の画像処理に存在するCVSS 9.6の重大なリモートコード実行脆弱性です。利用者操作は必要ですが、攻撃者の事前権限が不要で、成功時の影響が大きいため、優先して対応すべきです。(NVD)

実施すべき対応は明確です。

  • winverでWindows 11のバージョンとOSビルドを確認する
  • 24H2と25H2はKB5101650、26H1はKB5101649、または後継の累積更新を適用する
  • 対象のDell製PCではKB5121767を適用する
  • 23H2はCVEの影響製品として記載されていないが、KB5099414または後継更新を適用する
  • 再起動後、OSビルドと更新履歴を確認する

脆弱性対応では、更新のダウンロードやKBの存在確認だけで終わらせず、修正済みOSビルドへの移行、再起動、動作確認までを一連の作業として完了させることが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次