CVE-2026-49798の影響とWindows 11修正KB|SYSTEM権限昇格を防ぐ更新

CVE-2026-49798によるWindows Kernelの権限昇格を防ぐには、対象のWindows 11へ2026年7月の累積セキュリティ更新を適用し、再起動後のOSビルドまで確認する必要があります。Windows 11 24H2と25H2はKB5101650、26H1はKB5101649が基本です。Windows 11 23H2には同月の累積更新としてKB5099414が提供されています。(マイクロソフトサポート)

CVE-2026-49798は、Windows Kernelのuse-after-freeに起因するローカル権限昇格の脆弱性です。CVSS 3.1の基本値は9.3で、攻撃に成功するとSYSTEM権限への昇格につながる可能性があります。単独でインターネットから侵入する脆弱性ではありませんが、マルウェア感染や別の脆弱性と組み合わされると、端末の完全な制御に利用されるおそれがあります。(NVD)

目次

CVE-2026-49798を修正するWindows 11のKB一覧

最初に、Windows 11のバージョンと適用すべき更新を整理します。

Windows 11のバージョン2026年7月の更新更新後のOSビルド対応判断
23H2KB509941422631.737623H2向けの7月累積セキュリティ更新として適用
24H2KB510165026100.8875CVEの対象端末はこのビルド以上に更新
25H2KB510165026200.8875CVEの対象端末はこのビルド以上に更新
26H1KB510164928000.25257月累積セキュリティ更新を適用
24H2/25H2の一部Dell端末KB512176726100.8894/26200.8894Intel IPF問題の対象端末のみ適用

KB5101650はWindows 11 24H2と25H2の共通パッケージです。KB5101649は26H1、KB5099414は23H2に対応します。2026年7月18日に公開されたKB5121767は累積更新であり、それ以前のセキュリティ修正も含みますが、Intel Innovation Platform Framework、通称Intel IPFの問題が発生する一部のDell端末向けです。問題の影響を受けていない端末へ、KB5121767を優先的に導入する必要はありません。(マイクロソフトサポート)

すでに同じWindows 11バージョンの、これより新しい累積更新をインストールしている場合は、古いKBを探して入れ直す必要はありません。累積更新では過去の修正が後続パッケージに含まれるため、KB番号だけでなくOSビルドも確認することが重要です。

Windows 11 23H2の扱いには注意が必要

Windows 11 23H2には、2026年7月の累積セキュリティ更新としてKB5099414が提供されています。ただし、2026年7月19日時点でMicrosoftからCVEレコードへ登録されているCVE-2026-49798のaffected製品一覧には、Windows 11 24H2、25H2、26H1が掲載され、23H2は掲載されていません。(NVD)

したがって、実務では次のように区別するのが正確です。

  • KB5099414は、サポート対象のWindows 11 23H2へ適用すべき2026年7月のセキュリティ更新
  • CVE-2026-49798の直接的な対象判定は、24H2、25H2、26H1を中心に行う
  • 23H2を「CVE-2026-49798の影響あり」と機械的に判定せず、MSRCの最新情報を再確認する

CVEの対象一覧に23H2がないからといって、KB5099414を適用しなくてよいわけではありません。同KBには、CVE-2026-49798以外のセキュリティ修正や品質改善が含まれています。(マイクロソフトサポート)

CVE-2026-49798とは何か

CVE-2026-49798は、Windows Kernelで発生するuse-after-free、つまり解放済みメモリの不正利用に関する脆弱性です。

通常、プログラムが使い終えたメモリ領域は解放されます。しかし、解放後も古い参照が残り、その領域へ再びアクセスできてしまうと、攻撃者が用意したデータをカーネルに処理させられる場合があります。

Windows KernelはOSの中核として高い権限で動作しています。そのため、脆弱性の悪用に成功した場合、一般ユーザー権限で動く不正プログラムがSYSTEM権限に昇格し、端末全体へ影響を及ぼす可能性があります。脆弱性の分類はCWE-416、Use After Freeです。(NVD)

CVSS 9.3が示す攻撃条件

CVE-2026-49798のCVSS 3.1ベクトルは、次のとおりです。

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

指標内容実務上の意味
AV:Lローカル攻撃攻撃コードを対象端末上で実行できる状態が必要
AC:L攻撃条件の複雑さが低い特殊な競合状態や複雑な準備を必要としない可能性がある
PR:N事前権限が不要管理者権限を持っていない状態から悪用される可能性がある
UI:Nユーザー操作が不要攻撃コード実行後に、追加のクリック操作などを必要としない
S:C影響範囲が変化当初の権限境界を越えて別のセキュリティ領域へ影響する
C/I/A:H機密性・完全性・可用性への影響が大きい情報漏えい、改ざん、システム停止につながる可能性がある

重要なのは、AV:Lだから危険度が低いわけではない点です。典型的には、次のような攻撃経路が考えられます。

  1. フィッシング、悪意のあるファイル、別の脆弱性などで端末上のコード実行を確保する
  2. CVE-2026-49798を悪用してWindows Kernelの権限境界を突破する
  3. SYSTEM権限でセキュリティ機能の妨害、認証情報へのアクセス、不正アカウントの作成などを試みる
  4. 永続化や社内ネットワーク内での横展開へ進む

つまり、CVE-2026-49798は「最初の侵入口」というより、侵入後に攻撃者が端末を完全に掌握するための権限昇格手段として警戒すべき脆弱性です。

公開時点で悪用未確認でも更新を延期すべきではない

CISAが付加した公開時点の評価では、既知の悪用は「none」、自動化可能性は「no」とされています。一方、技術的影響は「total」と評価されています。(NVD)

悪用事例が確認されていないことは、安全であることを意味しません。パッチ公開後は攻撃者が更新前後のファイルを比較し、修正箇所から攻撃方法を解析する可能性があります。特に次の端末は、通常の月例更新よりも優先度を上げるべきです。

  • 不特定多数のファイルを受信する端末
  • Web閲覧やメール利用が多い端末
  • 開発ツールやスクリプトを実行できる端末
  • 管理者用ツールや認証情報を扱う端末
  • VPNやリモートアクセスで組織ネットワークへ接続する端末
  • 共有PCや仮想デスクトップのホスト

2026年7月更新で発生し得る変更と影響

2026年7月の累積更新には、CVE-2026-49798の対策以外にもセキュリティ強化や仕様変更が含まれます。更新後の業務影響を減らすため、特にネットワーク関連のソフトウェアを事前に確認してください。

変更点影響を受ける可能性がある環境更新前の対応
TDIトランスポート登録要件の強制未登録のサードパーティ製TDIトランスポートを使用するアプリネットワーク系ソフトをテストし、提供元の対応状況を確認
ホットキーの解除・クリーンアップ動作変更従来のホットキー処理に依存するアプリショートカットが反応しない場合は、まずアプリを再起動
RDPのSHA-2証明書サムプリント対応信頼済みRDP発行元をグループポリシーで管理する組織SHA-1からSHA-256以上への移行を計画
AT.exe関連の管理変更26H1で古いAT Time/ATSvc管理を使用する環境schtasks.exeまたはPowerShellのScheduledTasksへ移行
Intel IPFとの互換性問題Intel IPFドライバーを使用する一部Dell端末KB5121767の対象か確認

特に注意したいのが、TDIトランスポート登録要件の強制です。未登録のサードパーティ製TDIトランスポート経由でソケット通信するアプリは、更新後に動作しなくなる可能性があります。古いVPNクライアント、ネットワーク監視製品、通信制御ソフトなどを長期間更新していない環境では、先行端末で通信テストを行ってください。(マイクロソフトサポート)

更新前に確認すること

Windows 11のバージョンとビルドを確認する

Windowsキー + Rを押し、次のコマンドを実行します。

winver

表示された画面で、バージョンとOSビルドを確認します。

例えば、Windows 11 24H2でビルドが26100.8737の場合、7月の修正基準である26100.8875へ到達していません。KB5101650または、それ以降の累積更新が必要です。

業務アプリとネットワーク接続を洗い出す

最低限、次の動作を確認できるテスト項目を準備します。

  • VPNへの接続
  • 社内LANや無線LANへの接続
  • ファイルサーバーへのアクセス
  • 業務アプリからの外部通信
  • プロキシやWebフィルタリングの動作
  • リモートデスクトップ接続
  • 印刷、スキャン、認証デバイスの利用

「Windowsへサインインできる」だけでは、更新後テストとして不十分です。日常業務で使う通信経路まで確認してください。

一部のDell端末ではIntel IPFを確認する

Windows 11 24H2または25H2を搭載し、Intel IPFドライバーを利用する一部のDell端末では、KB5101650との互換性問題により更新の提供が一時停止されていました。

Microsoftは、この問題を修正する帯域外更新KB5121767を2026年7月18日に公開しています。KB5121767は累積更新なので、対象端末ではKB5101650のセキュリティ修正も含めて適用できます。影響を受けていない端末では、KB5121767を追加で適用する必要はありません。(マイクロソフトサポート)

バックアップと回復手段を確認する

更新前には、少なくとも次の状態を確認します。

  • 重要データがOneDrive、ファイルサーバー、バックアップ製品などへ保存されている
  • BitLocker回復キーを取得できる
  • 管理者アカウントでサインインできる
  • 起動不能時の回復手順がある
  • 業務停止時の代替端末が確保されている

通常の累積更新でデータが消える可能性は高くありませんが、重要端末では「失敗しないこと」ではなく「失敗しても戻せること」を基準に準備します。

再起動できる時間を確保する

Windows Kernelの修正は、更新ファイルをダウンロードしただけでは有効になりません。更新をインストールし、必要な再起動を完了して、新しいカーネルコンポーネントが読み込まれた状態にする必要があります。

更新履歴に「正常にインストールされました」と表示されても、再起動待ちであれば対応完了とは判断しないでください。

Windows 11へ修正更新を適用する手順

個人PCや小規模環境の場合

  1. 作業中のファイルを保存します。
  2. 設定を開きます。
  3. Windows Updateを選択します。
  4. 更新プログラムのチェックを実行します。
  5. 対象バージョンの累積セキュリティ更新をインストールします。
  6. 今すぐ再起動を選択します。
  7. 再起動後にwinverを実行し、OSビルドを確認します。

通常の更新はWindows Updateから提供されます。組織ではWindows Update for Business、Microsoft Update Catalog、WSUSなどからも展開できます。(マイクロソフトサポート)

組織で一斉展開する場合

組織では、いきなり全端末へ配信せず、次の順序で展開します。

  1. 情報システム部門の検証端末
  2. ITに詳しい利用者の先行グループ
  3. 一般業務端末
  4. 重要業務端末
  5. 特殊なドライバーや周辺機器を使う端末

先行展開では、更新のインストール成功率だけでなく、VPN、業務アプリ、認証、印刷、RDPなどの実動作を確認します。

配信後の準拠判定は、「KB5101650を配信したか」ではなく、次の3条件で行うと確実です。

  • 対象のWindows 11バージョンである
  • 必要なOSビルド以上になっている
  • 再起動が完了している

インストールメディアやOSイメージへDynamic Updateを統合する場合は、Windowsのバージョンとアーキテクチャに一致するboot.stlを含める必要があります。不一致や不足があると、インストールメディアから起動できず、エラー0xc0430001が発生する可能性があります。(マイクロソフトサポート)

更新後に修正済みか確認する方法

winverで確認する

再起動後にwinverを実行し、同じWindows 11バージョンで次のビルド以上になっているか確認します。

バージョン確認するOSビルド
23H222631.7376以上
24H226100.8875以上
25H226200.8875以上
26H128000.2525以上

24H2または25H2でKB5121767を適用した端末は、それぞれ26100.8894または26200.8894になります。

PowerShellで確認する

複数の情報をまとめて確認する場合は、PowerShellで次のコマンドを実行します。

$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    ProductName    = $os.ProductName
    DisplayVersion = $os.DisplayVersion
    OSBuild        = "$($os.CurrentBuild).$($os.UBR)"
}

実行例は次のとおりです。

ProductName    DisplayVersion OSBuild
-----------    -------------- -------
Windows 11 Pro 24H2           26100.8875

KB番号の確認だけでなく、DisplayVersionOSBuildを組み合わせて判定してください。別バージョンの数値と単純比較すると、誤った準拠判定になるため注意が必要です。

更新できない、または更新後に問題が起きた場合

症状主な原因対応
更新済みと表示されるがビルドが古い再起動待ちPCを再起動して再確認
KB5101650が表示されない更新ポリシー、延期設定、互換性保留Windows Updateのポリシーと更新履歴を確認
一部のDell端末だけ更新できないIntel IPFとの互換性問題KB5121767の対象端末か確認
更新後にVPNや通信アプリが動かない未登録のTDIトランスポートアプリやドライバーを更新し、提供元へ対応状況を確認
インストールエラーが繰り返されるコンポーネントストアの破損などDISMとSFCを実行して再試行
更新済みだが管理画面では未対応になるインベントリの更新遅延端末側のビルドを確認し、管理情報を再同期

Windows Updateのコンポーネントに問題が疑われる場合は、管理者権限のターミナルで次を順番に実行します。

DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

完了後にPCを再起動し、Windows Updateを再実行します。

更新後に特定の業務アプリだけが停止した場合、セキュリティ更新を長期間アンインストールしたままにするのは避けてください。まずアプリやドライバーの更新、提供元の修正版、代替通信方式を確認します。やむを得ず更新を戻す場合は、対象端末の隔離や利用制限などの代替対策を同時に実施し、再適用期限を決めて管理します。

CVE-2026-49798に関するよくある疑問

Microsoft Defenderを最新にすれば防げるか

Microsoft Defenderの更新だけでは、Windows Kernel自体のuse-after-freeは修正されません。

Defenderが不正な実行ファイルや攻撃の初期段階を検知する可能性はありますが、OSの脆弱性を取り除くにはWindowsの累積セキュリティ更新が必要です。ウイルス対策ソフトの更新とWindows Updateは、別々に実施してください。

インターネットから直接攻撃されるのか

CVSSの攻撃元区分はAV:Lであり、CVE-2026-49798単独ではローカル攻撃に分類されます。そのため、ネットワーク越しに未認証の端末へ直接コードを送り込むリモートコード実行の脆弱性とは異なります。(NVD)

ただし、フィッシング、ブラウザーの脆弱性、不正アプリなどで端末上のコード実行を許した後、SYSTEM権限を得るために利用される可能性があります。ローカル攻撃だから対応を後回しにしてよい、という判断は適切ではありません。

KB5101650より新しい累積更新でもよいか

同じWindows 11バージョン向けの新しい累積セキュリティ更新であれば、通常は過去の修正も含まれます。

例えば、24H2でOSビルドが26100.8894になっている場合、26100.8875より新しいため、KB5101650を改めてインストールする必要はありません。バージョンとビルドの両方を確認してください。

インストール後に再起動していなくても修正済みか

修正済みとは判断できません。

Windows Kernelを含む更新では、使用中のシステムファイルが再起動時に置き換えられます。再起動を完了し、OSビルドが更新されたことを確認して初めて対応完了とします。

Windows 11 23H2はCVE-2026-49798の対象か

2026年7月19日時点のMicrosoft CNAによるCVE affectedレコードでは、Windows 11 23H2は対象一覧に掲載されていません。一方、23H2向けの2026年7月累積セキュリティ更新はKB5099414です。(NVD)

そのため、23H2にはKB5099414を適用しつつ、CVE-2026-49798の対象台数を集計する際は、24H2、25H2、26H1と分けて管理するのが適切です。

CVE-2026-49798への対応で今すぐ行うこと

CVE-2026-49798への対応は、次の順序で進めます。

  1. winverでWindows 11のバージョンとOSビルドを確認する
  2. 24H2/25H2はKB5101650、26H1はKB5101649を適用する
  3. 23H2は月例セキュリティ更新としてKB5099414を適用する
  4. Intel IPFを使用する一部Dell端末はKB5121767の対象か確認する
  5. 必要な再起動を完了する
  6. 再起動後にOSビルドが基準以上であることを確認する
  7. VPN、業務アプリ、RDPなどの動作を確認する

最も避けたいのは、「更新を配信したから対応済み」と判断することです。インストール、再起動、ビルド確認、業務動作確認までを一つの作業として管理してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次