CVE-2026-57092への対応で最も重要なのは、ゲストOSだけではなく、VMSwitchを保持しているHyper-VホストOSを更新することです。通常のゲストOSに更新プログラムを適用しても、ホスト側の脆弱なVMSwitchは修正されません。
対象となるHyper-Vホストには、2026年7月14日のセキュリティ更新プログラム、またはそれ以降の累積更新プログラムを適用し、再起動後の完全なOSビルドを確認します。KB5099444、KB5099445、KB5099535、KB5099536、KB5101649、KB5101650は主要な対象KBですが、Windows Server 2019やWindows Server 2022などでは別のKBが必要です。そのため、KB番号だけでなく、OS製品名と修正済みビルドの組み合わせで判断する必要があります。(GitHub)
CVE-2026-57092とは
CVE-2026-57092は、WindowsのHyper-V仮想スイッチであるVMSwitchに存在する権限昇格の脆弱性です。MicrosoftのCVEレコードでは、解放済みメモリを参照する「Use After Free」、CWE-416として分類されています。
公開されている説明では、認証済みの攻撃者がネットワーク経由で脆弱性を悪用し、権限を昇格できる可能性があります。2026年7月14日に公開され、Microsoftから修正プログラムが提供されています。(GitHub)
| 項目 | 内容 |
|---|---|
| 識別子 | CVE-2026-57092 |
| 対象コンポーネント | Windows VMSwitch、Hyper-Vネットワーク |
| 脆弱性の種類 | Use After Free、CWE-416 |
| 影響 | 権限昇格 |
| 攻撃経路 | ネットワーク |
| 必要な権限 | 低い権限を持つ認証済みの攻撃者 |
| ユーザー操作 | 不要 |
| CVSS v3.1 | 9.9、Critical |
| Microsoftの対応 | 2026年7月セキュリティ更新で修正済み |
Microsoftが公開したCVSSベクトルは、次のとおりです。
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C
更新すべきなのはHyper-Vホストかゲストか
結論として、CVE-2026-57092の修正対象はVMSwitchを実行しているHyper-Vホストです。
MicrosoftのHyper-Vネットワーク資料では、すべての仮想スイッチはHyper-Vホストの一部であり、仮想ネットワークアダプターは各仮想マシンに属すると説明されています。つまり、ゲストから見える仮想NICと、その通信を処理するVMSwitchは別のコンポーネントです。VMSwitchを修正するには、ホストOSの更新が必要です。(Microsoft Learn)
| システム | CVE-2026-57092への対応 | 判断理由 |
|---|---|---|
| 物理Hyper-Vホスト | 必須 | ホスト上でVMSwitchが動作する |
| Hyper-Vクラスターのノード | 全ノードで必須 | 各ノードが独自のVMSwitchを持つ |
| 通常のゲストOS | ホスト修正にはならない | ゲストを更新してもホストのVMSwitchは更新されない |
| 入れ子のHyper-Vを実行するゲスト | 必須 | そのゲスト自身が、下位VMに対するHyper-Vホストになる |
| Windows 10/11の検証端末 | 対象OSなら更新 | Hyper-Vや関連する仮想化ネットワークを利用する端末は優先度が高い |
| Hyper-V管理端末のみ | 通常の月例更新を実施 | 管理端末の更新だけでは、接続先ホストは修正されない |
通常のゲストOSも、2026年7月に修正されたほかの脆弱性への対応として更新する必要があります。ただし、「ゲストを更新したのでCVE-2026-57092も対策済み」と判断するのは誤りです。
CVSS 9.9になる条件
CVE-2026-57092のCVSS基本値が9.9になる理由は、単に「Hyper-Vの脆弱性だから」ではありません。攻撃条件が比較的軽く、成功した場合の影響が別のセキュリティ境界に及び、機密性・完全性・可用性のすべてが大きく損なわれると評価されているためです。(GitHub)
| 指標 | 値 | 実務上の意味 |
|---|---|---|
| AV:N | Network | ネットワーク経由で攻撃できる |
| AC:L | Low | 特殊で複雑な競合条件などを必要としない |
| PR:L | Low | 基本的な権限を持つ認証済み攻撃者が必要 |
| UI:N | None | 管理者や利用者による操作を必要としない |
| S:C | Changed | 脆弱なコンポーネントとは異なるセキュリティスコープに影響し得る |
| C:H | High | 情報の機密性への影響が大きい |
| I:H | High | データや設定の完全性への影響が大きい |
| A:H | High | システムやサービスの可用性への影響が大きい |
CVSS 9.9でも「認証不要」とは限らない
特に注意したいのがPR:Lです。
CVE-2026-57092では、攻撃前に低いレベルの権限が必要と評価されています。したがって、認証されていない第三者がインターネットから無条件にホストを乗っ取れる、という意味ではありません。
一方で、次のような環境ではリスクを高く評価する必要があります。
- 信頼度の異なる複数のVMを同じホストで稼働している
- 開発者や委託先がVMを自由に操作できる
- VDI、ホスティング、検証基盤など、多数の利用者がVMを利用する
- 外部ネットワークに接続したVMSwitchを使用している
- 入れ子の仮想化を許可している
- VM作成権限とホスト管理権限を明確に分離している
Microsoftの公開情報だけでは、悪用に必要な具体的なパケット、VM設定、ゲストからホストへの詳細な攻撃手順までは示されていません。そのため、特定の構成なら安全だと推測するのではなく、対象OSのHyper-Vホストを更新するのが確実です。
AV:Nは「必ずインターネット公開」という意味ではない
CVSSのAV:Nは、脆弱なコンポーネントがネットワークスタックに結び付いており、ネットワーク越しに攻撃可能であることを表します。社内ネットワークや仮想ネットワークから到達する場合も、Networkとして評価されることがあります。
したがって、Hyper-Vホストの管理IPがインターネットに公開されていなくても、VM間通信や仮想スイッチへの到達経路があることを理由に対応を後回しにすべきではありません。CVSS基本値は合理的な最悪条件を前提とするため、最終的な優先度はテナント分離、VM利用者の信頼度、ネットワーク構成なども加えて判断します。(FIRST)
Windows Serverの対象KBと修正済みビルド
MicrosoftのCVEレコードでは、各OSについて「このビルド未満が影響を受ける」という形式で境界値が示されています。次の表で、現在のHyper-VホストのOS製品名と完全なビルドを照合してください。(GitHub)
| Hyper-VホストOS | 2026年7月の主要KB | 修正済み基準ビルド |
|---|---|---|
| Windows Server 2012 | KB5099445 | 6.2.9200.26226 |
| Windows Server 2012 R2 | KB5099444 | 6.3.9600.23291 |
| Windows Server 2016 | KB5099535 | 10.0.14393.9339 |
| Windows Server 2019 | KB5099538 | 10.0.17763.9020 |
| Windows Server 2022 | KB5099540 | 10.0.20348.5386 |
| Windows Server 2025 | KB5099536 | 10.0.26100.33158 |
KB5099444はWindows Server 2012 R2、KB5099445はWindows Server 2012向けのMonthly Rollupです。Windows Server 2016にはKB5099535、Windows Server 2019にはKB5099538、Windows Server 2022にはKB5099540、Windows Server 2025にはKB5099536が提供されています。(マイクロソフトサポート)
Windows Server 2012/2012 R2はESUの確認が必要
Windows Server 2012とWindows Server 2012 R2は通常サポートを終了しており、2026年7月の更新を受け取るにはExtended Security Updates、ESUの条件を満たしている必要があります。
Azure Arc経由でESUを利用している環境では、必要な接続先エンドポイントが許可されていないと更新に失敗する可能性があります。KBの検出やインストールに失敗した場合は、脆弱性の対象外と判断せず、ESUライセンス、Azure Arcエージェント、ネットワーク要件を確認してください。(マイクロソフトサポート)
Windows 10/11の対象KBと修正済みビルド
Windowsクライアントでは、Windowsのバージョンごとに修正済みビルドが異なります。MicrosoftのCVEレコードには、Windows 10 バージョン1607、1809、21H2、22H2、およびWindows 11 バージョン24H2、25H2、26H1が対象として記載されています。(GitHub)
| OS | 2026年7月の主要KB | 修正済み基準ビルド |
|---|---|---|
| Windows 10 バージョン1607 | KB5099535 | 10.0.14393.9339 |
| Windows 10 バージョン1809 | KB5099538 | 10.0.17763.9020 |
| Windows 10 バージョン21H2 | KB5099539 | 10.0.19044.7548 |
| Windows 10 バージョン22H2 | KB5099539 | 10.0.19045.7548 |
| Windows 11 バージョン24H2 | KB5101650 | 10.0.26100.8875 |
| Windows 11 バージョン25H2 | KB5101650 | 10.0.26200.8875 |
| Windows 11 バージョン26H1 | KB5101649 | 10.0.28000.2525 |
Windows 11 バージョン25H2の基準は、26200.8875です。Windows 11 バージョン24H2の26100.8875と混同しないよう注意してください。KB5101650は両バージョン向けですが、OSビルドの系列が異なります。(マイクロソフトサポート)
Windows 10 バージョン21H2/22H2向けのKB5099539は、Windows 10 ESUや対象となるLTSCエディション向けに提供されています。一般的なWindows 10端末では、ESU登録やエディションのサポート状態も確認が必要です。(マイクロソフトサポート)
Windows 11ではKB5121767も修正済み
KB5101650は、一部のDell製端末でIntel Innovation Platform Frameworkドライバーとの互換性問題により一時的に提供が停止されました。
Microsoftは2026年7月18日に、累積的な帯域外更新プログラムKB5121767を公開しています。適用後のビルドは次のとおりです。
- Windows 11 バージョン24H2:26100.8894
- Windows 11 バージョン25H2:26200.8894
KB5121767は以前のセキュリティ更新を含む累積更新であるため、このビルドまで更新されていればCVE-2026-57092の修正も含まれます。(マイクロソフトサポート)
現在のOSビルドが修正済みか確認する方法
Hyper-Vホストを特定する
最初に、物理サーバー名やVM名ではなく、実際にVMSwitchを持つOSを特定します。
Windows Serverでは、次のコマンドでHyper-Vロールの状態を確認できます。
Get-WindowsFeature Hyper-V
Windows 10/11では、次のコマンドを使用します。
Get-WindowsOptionalFeature `
-Online `
-FeatureName Microsoft-Hyper-V-All `
-ErrorAction SilentlyContinue
VMSwitchの一覧は、Hyper-Vホスト上で次のように確認できます。
Get-VMSwitch |
Format-Table Name, SwitchType, NetAdapterInterfaceDescription
Get-VMSwitchは、ローカルまたはリモートのHyper-Vホストから仮想スイッチを取得するコマンドレットです。コマンドが存在しない場合は、Hyper-VロールやHyper-V PowerShellモジュールの有無も確認してください。(Microsoft Learn)
完全なOSビルドをPowerShellで取得する
winverでもビルドを確認できますが、多数のホストを調査するときはPowerShellが効率的です。
次のスクリプトは、OS名、基本バージョン、UBR、完全なビルドを表示します。
$os = Get-CimInstance -ClassName Win32_OperatingSystem
$cv = Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
ProductName = $os.Caption
Version = $os.Version
UBR = $cv.UBR
FullBuild = '{0}.{1}' -f $os.Version, $cv.UBR
}
Windows Server 2025で修正済みの場合は、次のように表示されます。
ProductName : Microsoft Windows Server 2025 Standard
Version : 10.0.26100
UBR : 33158
FullBuild : 10.0.26100.33158
Windows Server 2012や2012 R2では、末尾のUBRまで取得することが重要です。6.2.9200や6.3.9600だけでは、2026年7月の修正が入っているか判断できません。
修正済みか判断するルール
判断は、次の順序で行います。
- OSの製品名とバージョンを確定する
- 同じ製品の修正済み基準ビルドを表から探す
3.基本ビルドの系列が一致していることを確認する - 末尾のリビジョンが基準以上か確認する
- 更新後に再起動済みであることを確認する
具体例は次のとおりです。
| 現在のOS | 現在のビルド | 判定 |
|---|---|---|
| Windows Server 2022 | 10.0.20348.5300 | 未修正 |
| Windows Server 2022 | 10.0.20348.5386 | 修正済み |
| Windows Server 2022 | 10.0.20348.5400 | 同じ系列の正式な後続累積更新なら修正済み |
| Windows 11 24H2 | 10.0.26100.8875 | 修正済み |
| Windows 11 24H2 | 10.0.26100.8894 | KB5121767により修正済み |
| Windows Server 2025 | 10.0.26100.33158 | 修正済み |
26100系はOS製品名を必ず確認する
Windows Server 2025とWindows 11 バージョン24H2は、どちらも基本ビルドが26100です。しかし、修正基準は次のように大きく異なります。
- Windows Server 2025:26100.33158
- Windows 11 バージョン24H2:26100.8875
これは製品ごとに異なるサービス系列で更新されているためです。26100という数字だけを見て、Windows Server用とWindows 11用の基準を横断的に比較してはいけません。
製品名、バージョン、完全なビルドの3点をセットで記録することが、誤判定を防ぐポイントです。
KBのインストール履歴も補助的に確認する
最近インストールされた更新プログラムは、次のコマンドで確認できます。
Get-HotFix |
Sort-Object InstalledOn -Descending |
Select-Object -First 20 HotFixID, InstalledOn, Description
特定のKBを確認する場合は、次のように実行します。
Get-HotFix -Id KB5099536 -ErrorAction SilentlyContinue
ただし、KBの存在確認だけで判定するのは避けてください。後続の累積更新プログラムが元のKBを置き換えている場合、当初のKB番号が確認できなくても脆弱性は修正済みです。
最終的には、再起動後の完全なOSビルドが修正基準以上かを確認します。
Hyper-Vホストへの更新手順
更新前に対象ホストを一覧化する
最低限、次の情報を台帳にまとめます。
| 確認項目 | 記録する内容 |
|---|---|
| ホスト名 | FQDNまたは管理上のサーバー名 |
| OS | Windows Serverのバージョンとエディション |
| 現在のビルド | UBRを含む完全なビルド |
| クラスター | 所属クラスターとノード名 |
| VMSwitch | External、Internal、Privateの種別 |
| 物理NIC構成 | 単独NIC、NIC Teaming、SET |
| 拡張機能 | セキュリティ、監視、SDNなどのVMSwitch拡張 |
| 対象KB | OSごとに対応するKB |
| 更新予定 | メンテナンス日時と担当者 |
Hyper-Vホストの取りこぼしを防ぐため、管理ツールの登録サーバーだけでなく、フェールオーバークラスターの全ノード、検証用ホスト、災害対策サイト、入れ子のHyper-V環境も確認します。
クラスターは1ノードずつ更新する
Hyper-Vクラスターでは、全ノードを同時に更新してはいけません。更新するノードからVMやクラスター化された役割を退避し、1台ずつ更新します。
代表的なドレイン操作は次のとおりです。
Suspend-ClusterNode -Name "HVNODE01" -Drain
Microsoftも、Hyper-Vクラスターのノードを再起動する前に、Suspend-ClusterNode -Drainで役割をドレインするよう案内しています。(Microsoft Learn)
基本的な流れは次のとおりです。
- 更新対象ノードのVMをライブマイグレーションする
- ノードを一時停止して役割をドレインする
- 2026年7月の更新、または最新の累積更新を適用する
- ホストを再起動する
- 完全なOSビルドを確認する
- VMSwitchとネットワーク疎通を確認する
- ノードをクラスターへ復帰させる
- 次のノードで同じ作業を繰り返す
ノードを復帰させるコマンドは次のとおりです。
Resume-ClusterNode -Name "HVNODE01"
更新後に確認する項目
OSビルドだけでなく、Hyper-Vネットワークが正常に戻っていることを確認します。
| 確認対象 | 確認内容 |
|---|---|
| ホスト管理通信 | RDP、Windows Admin Center、PowerShellリモート接続 |
| VM通信 | 外部、内部、プライベートネットワークの疎通 |
| VLAN | アクセスVLAN、トランク、Native VLAN |
| クラスター通信 | ノード間通信、ハートビート |
| ライブマイグレーション | テストVMを別ノードへ移動できるか |
| ストレージ通信 | SMB、iSCSI、Storage Spaces Directなど |
| SET/NIC Teaming | メンバーNICとリンク状態 |
| VMSwitch拡張 | セキュリティ、監視、フィルター機能 |
| イベントログ | Hyper-V、VMSwitch、ネットワーク関連エラー |
更新前後のVMSwitch情報は、次のように取得できます。
Get-VMSwitch |
Select-Object Name, SwitchType, NetAdapterInterfaceDescription
Get-VMNetworkAdapter -All |
Select-Object VMName, Name, SwitchName, MacAddress, IPAddresses
更新前に確認しておきたい互換性上の注意点
2026年7月更新にはVMSwitch以外の変更も含まれる
2026年7月のWindows更新には、CVE-2026-57092の修正だけでなく、TDIトランスポートの登録要件を強制するネットワーク強化も含まれています。
未登録のサードパーティ製TDIトランスポートを利用するアプリケーションでは、ソケット通信が停止する可能性があります。これはCVE-2026-57092そのものの不具合ではありませんが、同じ累積更新プログラムに含まれるため、更新後の障害原因になり得ます。(マイクロソフトサポート)
古いバックアップソフト、セキュリティ製品、独自の通信ミドルウェア、長期間更新されていない業務アプリケーションがある場合は、事前にベンダーの対応状況を確認してください。
VMSwitch拡張機能を確認する
Hyper-V Virtual Switchは、NDISフィルタードライバーやWindows Filtering Platformのコールアウトドライバーを利用する拡張機能に対応しています。セキュリティ監視、仮想ファイアウォール、パケット解析、SDNなどの製品が追加されている環境では、更新後の互換性確認が必要です。(Microsoft Learn)
拡張機能は次のコマンドで確認できます。
Get-VMSwitchExtension |
Format-Table Name, ExtensionType, Enabled, SwitchName
特に古いドライバーを利用している場合は、本番環境へ一斉配布する前に、同等構成の検証ホストへ更新を適用します。
よくある判断ミス
ゲストOSだけを更新する
最も危険な誤りです。VMSwitchはHyper-Vホストの一部であり、通常のゲストOSを更新してもホスト側の脆弱性は残ります。
提示された6個のKBだけを探す
KB5099444、KB5099445、KB5099535、KB5099536、KB5101649、KB5101650だけでは、すべての対象OSをカバーできません。
たとえば、次のOSでは別のKBが必要です。
- Windows Server 2019:KB5099538
- Windows Server 2022:KB5099540
- Windows 10 バージョン21H2/22H2:KB5099539
KB番号が見つからないため未修正と判断する
後続の累積更新や帯域外更新が適用されている場合、当初のKB番号ではなく別のKBが表示されます。KB番号は補助情報とし、完全なOSビルドを基準にします。
26100という基本ビルドだけで比較する
Windows Server 2025とWindows 11 バージョン24H2では、同じ26100系列でも修正基準が異なります。OS製品名を確認せずに比較すると誤判定します。
VMSwitchが外部接続されていないため安全と判断する
ExternalスイッチよりInternalやPrivateスイッチの方が到達範囲は限定されますが、それだけで脆弱性が修正済みになるわけではありません。Microsoftの対象OSに該当するホストは更新してください。
クラスターの全ノードを同時に再起動する
可用性を損なうだけでなく、更新後にネットワーク障害が発生した場合の切り戻し先も失います。ノードをドレインし、1台ずつ更新します。
対応優先度の決め方
CVSS 9.9は高い優先度を示しますが、実際の展開順は環境の利用形態も加えて決めます。
| 優先度 | 主な環境 |
|---|---|
| 最優先 | 信頼できないVM、複数テナント、VDI、ホスティング、CI/CD実行基盤 |
| 高 | 本番Hyper-Vクラスター、外部VMSwitch、重要業務VMを収容するホスト |
| 中 | 社内限定の単独Hyper-Vホスト、開発・検証基盤 |
| 通常 | Hyper-Vを使用していないが、Microsoftの対象OSに該当する端末 |
ただし、優先度が中や通常であっても、更新不要という意味ではありません。対象ホストには、通常の変更管理手順に従って速やかにセキュリティ更新を適用します。
CVE-2026-57092への対応チェックリスト
- VMSwitchを持つHyper-Vホストをすべて特定する
- フェールオーバークラスターの全ノードを確認する
- 入れ子のHyper-Vホストも対象に含める
- OS製品名と完全なOSビルドを取得する
- 製品別の修正済み基準ビルドと比較する
- 2026年7月更新、またはそれ以降の累積更新を適用する
- クラスターでは1ノードずつドレインして更新する
- 更新後にホストを再起動する
- 再起動後のOSビルドを再確認する
- VM通信、VLAN、ライブマイグレーション、ストレージ通信を確認する
- 適用KB、ビルド、再起動日時、確認結果を記録する
CVE-2026-57092は、ゲストOSの更新だけでは解消できません。まずHyper-Vホストを特定し、OSごとの正しいKB、またはその後継となる累積更新を適用してください。
修正済みかどうかは、KB番号だけでなく、ホストOSの製品名と再起動後の完全なOSビルドで判断します。特にクラスター環境では、ノードを1台ずつ更新し、VMSwitchを経由する通信とライブマイグレーションまで確認することが重要です。

コメント