CVE-2026-57092対策:VMSwitch権限昇格のCVSS 9.9条件とHyper-V対象KB・修正ビルド

CVE-2026-57092への対応で最も重要なのは、ゲストOSだけではなく、VMSwitchを保持しているHyper-VホストOSを更新することです。通常のゲストOSに更新プログラムを適用しても、ホスト側の脆弱なVMSwitchは修正されません。

対象となるHyper-Vホストには、2026年7月14日のセキュリティ更新プログラム、またはそれ以降の累積更新プログラムを適用し、再起動後の完全なOSビルドを確認します。KB5099444、KB5099445、KB5099535、KB5099536、KB5101649、KB5101650は主要な対象KBですが、Windows Server 2019やWindows Server 2022などでは別のKBが必要です。そのため、KB番号だけでなく、OS製品名と修正済みビルドの組み合わせで判断する必要があります。(GitHub)

目次

CVE-2026-57092とは

CVE-2026-57092は、WindowsのHyper-V仮想スイッチであるVMSwitchに存在する権限昇格の脆弱性です。MicrosoftのCVEレコードでは、解放済みメモリを参照する「Use After Free」、CWE-416として分類されています。

公開されている説明では、認証済みの攻撃者がネットワーク経由で脆弱性を悪用し、権限を昇格できる可能性があります。2026年7月14日に公開され、Microsoftから修正プログラムが提供されています。(GitHub)

項目内容
識別子CVE-2026-57092
対象コンポーネントWindows VMSwitch、Hyper-Vネットワーク
脆弱性の種類Use After Free、CWE-416
影響権限昇格
攻撃経路ネットワーク
必要な権限低い権限を持つ認証済みの攻撃者
ユーザー操作不要
CVSS v3.19.9、Critical
Microsoftの対応2026年7月セキュリティ更新で修正済み

Microsoftが公開したCVSSベクトルは、次のとおりです。

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C

更新すべきなのはHyper-Vホストかゲストか

結論として、CVE-2026-57092の修正対象はVMSwitchを実行しているHyper-Vホストです。

MicrosoftのHyper-Vネットワーク資料では、すべての仮想スイッチはHyper-Vホストの一部であり、仮想ネットワークアダプターは各仮想マシンに属すると説明されています。つまり、ゲストから見える仮想NICと、その通信を処理するVMSwitchは別のコンポーネントです。VMSwitchを修正するには、ホストOSの更新が必要です。(Microsoft Learn)

システムCVE-2026-57092への対応判断理由
物理Hyper-Vホスト必須ホスト上でVMSwitchが動作する
Hyper-Vクラスターのノード全ノードで必須各ノードが独自のVMSwitchを持つ
通常のゲストOSホスト修正にはならないゲストを更新してもホストのVMSwitchは更新されない
入れ子のHyper-Vを実行するゲスト必須そのゲスト自身が、下位VMに対するHyper-Vホストになる
Windows 10/11の検証端末対象OSなら更新Hyper-Vや関連する仮想化ネットワークを利用する端末は優先度が高い
Hyper-V管理端末のみ通常の月例更新を実施管理端末の更新だけでは、接続先ホストは修正されない

通常のゲストOSも、2026年7月に修正されたほかの脆弱性への対応として更新する必要があります。ただし、「ゲストを更新したのでCVE-2026-57092も対策済み」と判断するのは誤りです。

CVSS 9.9になる条件

CVE-2026-57092のCVSS基本値が9.9になる理由は、単に「Hyper-Vの脆弱性だから」ではありません。攻撃条件が比較的軽く、成功した場合の影響が別のセキュリティ境界に及び、機密性・完全性・可用性のすべてが大きく損なわれると評価されているためです。(GitHub)

指標値実務上の意味
AV:NNetworkネットワーク経由で攻撃できる
AC:LLow特殊で複雑な競合条件などを必要としない
PR:LLow基本的な権限を持つ認証済み攻撃者が必要
UI:NNone管理者や利用者による操作を必要としない
S:CChanged脆弱なコンポーネントとは異なるセキュリティスコープに影響し得る
C:HHigh情報の機密性への影響が大きい
I:HHighデータや設定の完全性への影響が大きい
A:HHighシステムやサービスの可用性への影響が大きい

CVSS 9.9でも「認証不要」とは限らない

特に注意したいのがPR:Lです。

CVE-2026-57092では、攻撃前に低いレベルの権限が必要と評価されています。したがって、認証されていない第三者がインターネットから無条件にホストを乗っ取れる、という意味ではありません。

一方で、次のような環境ではリスクを高く評価する必要があります。

  • 信頼度の異なる複数のVMを同じホストで稼働している
  • 開発者や委託先がVMを自由に操作できる
  • VDI、ホスティング、検証基盤など、多数の利用者がVMを利用する
  • 外部ネットワークに接続したVMSwitchを使用している
  • 入れ子の仮想化を許可している
  • VM作成権限とホスト管理権限を明確に分離している

Microsoftの公開情報だけでは、悪用に必要な具体的なパケット、VM設定、ゲストからホストへの詳細な攻撃手順までは示されていません。そのため、特定の構成なら安全だと推測するのではなく、対象OSのHyper-Vホストを更新するのが確実です。

AV:Nは「必ずインターネット公開」という意味ではない

CVSSのAV:Nは、脆弱なコンポーネントがネットワークスタックに結び付いており、ネットワーク越しに攻撃可能であることを表します。社内ネットワークや仮想ネットワークから到達する場合も、Networkとして評価されることがあります。

したがって、Hyper-Vホストの管理IPがインターネットに公開されていなくても、VM間通信や仮想スイッチへの到達経路があることを理由に対応を後回しにすべきではありません。CVSS基本値は合理的な最悪条件を前提とするため、最終的な優先度はテナント分離、VM利用者の信頼度、ネットワーク構成なども加えて判断します。(FIRST)

Windows Serverの対象KBと修正済みビルド

MicrosoftのCVEレコードでは、各OSについて「このビルド未満が影響を受ける」という形式で境界値が示されています。次の表で、現在のHyper-VホストのOS製品名と完全なビルドを照合してください。(GitHub)

Hyper-VホストOS2026年7月の主要KB修正済み基準ビルド
Windows Server 2012KB50994456.2.9200.26226
Windows Server 2012 R2KB50994446.3.9600.23291
Windows Server 2016KB509953510.0.14393.9339
Windows Server 2019KB509953810.0.17763.9020
Windows Server 2022KB509954010.0.20348.5386
Windows Server 2025KB509953610.0.26100.33158

KB5099444はWindows Server 2012 R2、KB5099445はWindows Server 2012向けのMonthly Rollupです。Windows Server 2016にはKB5099535、Windows Server 2019にはKB5099538、Windows Server 2022にはKB5099540、Windows Server 2025にはKB5099536が提供されています。(マイクロソフトサポート)

Windows Server 2012/2012 R2はESUの確認が必要

Windows Server 2012とWindows Server 2012 R2は通常サポートを終了しており、2026年7月の更新を受け取るにはExtended Security Updates、ESUの条件を満たしている必要があります。

Azure Arc経由でESUを利用している環境では、必要な接続先エンドポイントが許可されていないと更新に失敗する可能性があります。KBの検出やインストールに失敗した場合は、脆弱性の対象外と判断せず、ESUライセンス、Azure Arcエージェント、ネットワーク要件を確認してください。(マイクロソフトサポート)

Windows 10/11の対象KBと修正済みビルド

Windowsクライアントでは、Windowsのバージョンごとに修正済みビルドが異なります。MicrosoftのCVEレコードには、Windows 10 バージョン1607、1809、21H2、22H2、およびWindows 11 バージョン24H2、25H2、26H1が対象として記載されています。(GitHub)

OS2026年7月の主要KB修正済み基準ビルド
Windows 10 バージョン1607KB509953510.0.14393.9339
Windows 10 バージョン1809KB509953810.0.17763.9020
Windows 10 バージョン21H2KB509953910.0.19044.7548
Windows 10 バージョン22H2KB509953910.0.19045.7548
Windows 11 バージョン24H2KB510165010.0.26100.8875
Windows 11 バージョン25H2KB510165010.0.26200.8875
Windows 11 バージョン26H1KB510164910.0.28000.2525

Windows 11 バージョン25H2の基準は、26200.8875です。Windows 11 バージョン24H2の26100.8875と混同しないよう注意してください。KB5101650は両バージョン向けですが、OSビルドの系列が異なります。(マイクロソフトサポート)

Windows 10 バージョン21H2/22H2向けのKB5099539は、Windows 10 ESUや対象となるLTSCエディション向けに提供されています。一般的なWindows 10端末では、ESU登録やエディションのサポート状態も確認が必要です。(マイクロソフトサポート)

Windows 11ではKB5121767も修正済み

KB5101650は、一部のDell製端末でIntel Innovation Platform Frameworkドライバーとの互換性問題により一時的に提供が停止されました。

Microsoftは2026年7月18日に、累積的な帯域外更新プログラムKB5121767を公開しています。適用後のビルドは次のとおりです。

  • Windows 11 バージョン24H2:26100.8894
  • Windows 11 バージョン25H2:26200.8894

KB5121767は以前のセキュリティ更新を含む累積更新であるため、このビルドまで更新されていればCVE-2026-57092の修正も含まれます。(マイクロソフトサポート)

現在のOSビルドが修正済みか確認する方法

Hyper-Vホストを特定する

最初に、物理サーバー名やVM名ではなく、実際にVMSwitchを持つOSを特定します。

Windows Serverでは、次のコマンドでHyper-Vロールの状態を確認できます。

Get-WindowsFeature Hyper-V

Windows 10/11では、次のコマンドを使用します。

Get-WindowsOptionalFeature `
  -Online `
  -FeatureName Microsoft-Hyper-V-All `
  -ErrorAction SilentlyContinue

VMSwitchの一覧は、Hyper-Vホスト上で次のように確認できます。

Get-VMSwitch |
    Format-Table Name, SwitchType, NetAdapterInterfaceDescription

Get-VMSwitchは、ローカルまたはリモートのHyper-Vホストから仮想スイッチを取得するコマンドレットです。コマンドが存在しない場合は、Hyper-VロールやHyper-V PowerShellモジュールの有無も確認してください。(Microsoft Learn)

完全なOSビルドをPowerShellで取得する

winverでもビルドを確認できますが、多数のホストを調査するときはPowerShellが効率的です。

次のスクリプトは、OS名、基本バージョン、UBR、完全なビルドを表示します。

$os = Get-CimInstance -ClassName Win32_OperatingSystem
$cv = Get-ItemProperty `
    'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    ProductName = $os.Caption
    Version     = $os.Version
    UBR         = $cv.UBR
    FullBuild   = '{0}.{1}' -f $os.Version, $cv.UBR
}

Windows Server 2025で修正済みの場合は、次のように表示されます。

ProductName : Microsoft Windows Server 2025 Standard
Version     : 10.0.26100
UBR         : 33158
FullBuild   : 10.0.26100.33158

Windows Server 2012や2012 R2では、末尾のUBRまで取得することが重要です。6.2.9200や6.3.9600だけでは、2026年7月の修正が入っているか判断できません。

修正済みか判断するルール

判断は、次の順序で行います。

  1. OSの製品名とバージョンを確定する
  2. 同じ製品の修正済み基準ビルドを表から探す
    3.基本ビルドの系列が一致していることを確認する
  3. 末尾のリビジョンが基準以上か確認する
  4. 更新後に再起動済みであることを確認する

具体例は次のとおりです。

現在のOS現在のビルド判定
Windows Server 202210.0.20348.5300未修正
Windows Server 202210.0.20348.5386修正済み
Windows Server 202210.0.20348.5400同じ系列の正式な後続累積更新なら修正済み
Windows 11 24H210.0.26100.8875修正済み
Windows 11 24H210.0.26100.8894KB5121767により修正済み
Windows Server 202510.0.26100.33158修正済み

26100系はOS製品名を必ず確認する

Windows Server 2025とWindows 11 バージョン24H2は、どちらも基本ビルドが26100です。しかし、修正基準は次のように大きく異なります。

  • Windows Server 2025:26100.33158
  • Windows 11 バージョン24H2:26100.8875

これは製品ごとに異なるサービス系列で更新されているためです。26100という数字だけを見て、Windows Server用とWindows 11用の基準を横断的に比較してはいけません。

製品名、バージョン、完全なビルドの3点をセットで記録することが、誤判定を防ぐポイントです。

KBのインストール履歴も補助的に確認する

最近インストールされた更新プログラムは、次のコマンドで確認できます。

Get-HotFix |
    Sort-Object InstalledOn -Descending |
    Select-Object -First 20 HotFixID, InstalledOn, Description

特定のKBを確認する場合は、次のように実行します。

Get-HotFix -Id KB5099536 -ErrorAction SilentlyContinue

ただし、KBの存在確認だけで判定するのは避けてください。後続の累積更新プログラムが元のKBを置き換えている場合、当初のKB番号が確認できなくても脆弱性は修正済みです。

最終的には、再起動後の完全なOSビルドが修正基準以上かを確認します。

Hyper-Vホストへの更新手順

更新前に対象ホストを一覧化する

最低限、次の情報を台帳にまとめます。

確認項目記録する内容
ホスト名FQDNまたは管理上のサーバー名
OSWindows Serverのバージョンとエディション
現在のビルドUBRを含む完全なビルド
クラスター所属クラスターとノード名
VMSwitchExternal、Internal、Privateの種別
物理NIC構成単独NIC、NIC Teaming、SET
拡張機能セキュリティ、監視、SDNなどのVMSwitch拡張
対象KBOSごとに対応するKB
更新予定メンテナンス日時と担当者

Hyper-Vホストの取りこぼしを防ぐため、管理ツールの登録サーバーだけでなく、フェールオーバークラスターの全ノード、検証用ホスト、災害対策サイト、入れ子のHyper-V環境も確認します。

クラスターは1ノードずつ更新する

Hyper-Vクラスターでは、全ノードを同時に更新してはいけません。更新するノードからVMやクラスター化された役割を退避し、1台ずつ更新します。

代表的なドレイン操作は次のとおりです。

Suspend-ClusterNode -Name "HVNODE01" -Drain

Microsoftも、Hyper-Vクラスターのノードを再起動する前に、Suspend-ClusterNode -Drainで役割をドレインするよう案内しています。(Microsoft Learn)

基本的な流れは次のとおりです。

  1. 更新対象ノードのVMをライブマイグレーションする
  2. ノードを一時停止して役割をドレインする
  3. 2026年7月の更新、または最新の累積更新を適用する
  4. ホストを再起動する
  5. 完全なOSビルドを確認する
  6. VMSwitchとネットワーク疎通を確認する
  7. ノードをクラスターへ復帰させる
  8. 次のノードで同じ作業を繰り返す

ノードを復帰させるコマンドは次のとおりです。

Resume-ClusterNode -Name "HVNODE01"

更新後に確認する項目

OSビルドだけでなく、Hyper-Vネットワークが正常に戻っていることを確認します。

確認対象確認内容
ホスト管理通信RDP、Windows Admin Center、PowerShellリモート接続
VM通信外部、内部、プライベートネットワークの疎通
VLANアクセスVLAN、トランク、Native VLAN
クラスター通信ノード間通信、ハートビート
ライブマイグレーションテストVMを別ノードへ移動できるか
ストレージ通信SMB、iSCSI、Storage Spaces Directなど
SET/NIC TeamingメンバーNICとリンク状態
VMSwitch拡張セキュリティ、監視、フィルター機能
イベントログHyper-V、VMSwitch、ネットワーク関連エラー

更新前後のVMSwitch情報は、次のように取得できます。

Get-VMSwitch |
    Select-Object Name, SwitchType, NetAdapterInterfaceDescription

Get-VMNetworkAdapter -All |
    Select-Object VMName, Name, SwitchName, MacAddress, IPAddresses

更新前に確認しておきたい互換性上の注意点

2026年7月更新にはVMSwitch以外の変更も含まれる

2026年7月のWindows更新には、CVE-2026-57092の修正だけでなく、TDIトランスポートの登録要件を強制するネットワーク強化も含まれています。

未登録のサードパーティ製TDIトランスポートを利用するアプリケーションでは、ソケット通信が停止する可能性があります。これはCVE-2026-57092そのものの不具合ではありませんが、同じ累積更新プログラムに含まれるため、更新後の障害原因になり得ます。(マイクロソフトサポート)

古いバックアップソフト、セキュリティ製品、独自の通信ミドルウェア、長期間更新されていない業務アプリケーションがある場合は、事前にベンダーの対応状況を確認してください。

VMSwitch拡張機能を確認する

Hyper-V Virtual Switchは、NDISフィルタードライバーやWindows Filtering Platformのコールアウトドライバーを利用する拡張機能に対応しています。セキュリティ監視、仮想ファイアウォール、パケット解析、SDNなどの製品が追加されている環境では、更新後の互換性確認が必要です。(Microsoft Learn)

拡張機能は次のコマンドで確認できます。

Get-VMSwitchExtension |
    Format-Table Name, ExtensionType, Enabled, SwitchName

特に古いドライバーを利用している場合は、本番環境へ一斉配布する前に、同等構成の検証ホストへ更新を適用します。

よくある判断ミス

ゲストOSだけを更新する

最も危険な誤りです。VMSwitchはHyper-Vホストの一部であり、通常のゲストOSを更新してもホスト側の脆弱性は残ります。

提示された6個のKBだけを探す

KB5099444、KB5099445、KB5099535、KB5099536、KB5101649、KB5101650だけでは、すべての対象OSをカバーできません。

たとえば、次のOSでは別のKBが必要です。

  • Windows Server 2019:KB5099538
  • Windows Server 2022:KB5099540
  • Windows 10 バージョン21H2/22H2:KB5099539

KB番号が見つからないため未修正と判断する

後続の累積更新や帯域外更新が適用されている場合、当初のKB番号ではなく別のKBが表示されます。KB番号は補助情報とし、完全なOSビルドを基準にします。

26100という基本ビルドだけで比較する

Windows Server 2025とWindows 11 バージョン24H2では、同じ26100系列でも修正基準が異なります。OS製品名を確認せずに比較すると誤判定します。

VMSwitchが外部接続されていないため安全と判断する

ExternalスイッチよりInternalやPrivateスイッチの方が到達範囲は限定されますが、それだけで脆弱性が修正済みになるわけではありません。Microsoftの対象OSに該当するホストは更新してください。

クラスターの全ノードを同時に再起動する

可用性を損なうだけでなく、更新後にネットワーク障害が発生した場合の切り戻し先も失います。ノードをドレインし、1台ずつ更新します。

対応優先度の決め方

CVSS 9.9は高い優先度を示しますが、実際の展開順は環境の利用形態も加えて決めます。

優先度主な環境
最優先信頼できないVM、複数テナント、VDI、ホスティング、CI/CD実行基盤
高本番Hyper-Vクラスター、外部VMSwitch、重要業務VMを収容するホスト
中社内限定の単独Hyper-Vホスト、開発・検証基盤
通常Hyper-Vを使用していないが、Microsoftの対象OSに該当する端末

ただし、優先度が中や通常であっても、更新不要という意味ではありません。対象ホストには、通常の変更管理手順に従って速やかにセキュリティ更新を適用します。

CVE-2026-57092への対応チェックリスト

  • VMSwitchを持つHyper-Vホストをすべて特定する
  • フェールオーバークラスターの全ノードを確認する
  • 入れ子のHyper-Vホストも対象に含める
  • OS製品名と完全なOSビルドを取得する
  • 製品別の修正済み基準ビルドと比較する
  • 2026年7月更新、またはそれ以降の累積更新を適用する
  • クラスターでは1ノードずつドレインして更新する
  • 更新後にホストを再起動する
  • 再起動後のOSビルドを再確認する
  • VM通信、VLAN、ライブマイグレーション、ストレージ通信を確認する
  • 適用KB、ビルド、再起動日時、確認結果を記録する

CVE-2026-57092は、ゲストOSの更新だけでは解消できません。まずHyper-Vホストを特定し、OSごとの正しいKB、またはその後継となる累積更新を適用してください。

修正済みかどうかは、KB番号だけでなく、ホストOSの製品名と再起動後の完全なOSビルドで判断します。特にクラスター環境では、ノードを1台ずつ更新し、VMSwitchを経由する通信とライブマイグレーションまで確認することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次