2026年6月Microsoftセキュリティ更新:6月17日改訂後のパッチ優先順位

2026年6月のMicrosoftセキュリティ更新(June 2026 Microsoft security updates)を6月17日の改訂後に見直した結論は、パッチの適用順を全面的に組み替える必要はない、というものです。

6月17日にMicrosoft Security Update Guideで更新されたのは、.NET脆弱性1件の影響範囲訂正と、3件の謝辞追加です。新しい修正プログラムが緊急公開されたわけではありません。ただし、脆弱性管理ツールや社内レポートでは対象判定が変わる可能性があるため、SUGのデータを再取得し、資産との突き合わせをやり直す必要があります。(Microsoft Security Response Center)

管理者が先に対応すべきなのは、引き続き「公開前の悪用または詳細公開が確認された脆弱性」「認証やユーザー操作なしで悪用できるCVSS 9.8の脆弱性」「インターネット公開資産や重要サーバー」です。Microsoftも、これらについて早急なリスク評価と更新プログラムの適用を推奨しています。(Microsoft)

目次

6月17日にMicrosoft Security Update Guideで変わったこと

6月17日のMSRC改訂で確認すべき項目は、次の4件です。

CVE対象6月17日の変更管理者が行うこと
CVE-2026-35433.NETの特権昇格一部のWindows 11リリースを影響対象から除外する訂正SUGデータを再取得し、誤検知や不要な未対応判定を見直す
CVE-2026-47636SharePoint Serverのなりすまし謝辞の追加のみパッチ計画の変更は不要
CVE-2026-45475Microsoft Officeのリモートコード実行謝辞の追加のみパッチ計画の変更は不要
CVE-2026-42828Windows Projected File Systemの特権昇格謝辞の追加のみパッチ計画の変更は不要

後半3件は、研究者などの情報を追記した「情報上の変更」です。修正プログラムのバイナリ、深刻度、適用手順が更新されたものではありません。(Microsoft Security Response Center)

CVE-2026-35433自体への修正は、対象製品向けの2026年5月.NET更新ですでに提供されています。したがって、6月17日の対応は新しいパッチの配布ではなく、実際のOSと.NETバージョンに基づいて対象資産を再判定することが中心です。(Microsoft サポート)

「改訂日」と「新しいパッチの公開日」を混同しない

Security Update Guideでは、次のような理由でもCVEの更新日が変わります。

  • 影響を受ける製品やバージョンの訂正
  • KBやダウンロード先の追加
  • FAQ、緩和策、回避策の追記
  • 謝辞やCWE情報の追加
  • 深刻度や悪用可能性評価の変更

そのため、SUGで「6月17日更新」と表示されていても、必ずしも6月17日版の修正プログラムが存在するとは限りません。変更履歴とSecurity Updates表を確認し、バイナリ変更なのかメタデータ変更なのかを切り分けることが重要です。

管理者が最初に適用すべき更新

以下は、MSRCが示した悪用・公開状況に、資産の公開範囲と重要度を重ねた実務上の優先順位です。

優先度対象判断理由推奨アクション
最優先公開前の悪用または詳細公開が確認された7件攻撃者が利用できる情報や攻撃実績がすでに存在する可能性がある緊急変更手順を使い、該当製品を最短の展開リングへ入れる
最優先CVSS 9.8かつ認証・ユーザー操作不要の5件外部から攻撃が成立しやすく、侵害時の影響も大きいインターネット到達性と該当条件を確認し、公開資産から適用する
高インターネット公開サーバー、Exchange、SharePoint、HTTP.sys利用環境攻撃面に直接露出しているWAFやネットワーク制限だけに依存せず更新する
高ドメインコントローラー、管理端末、踏み台、仮想化基盤など侵害時に横展開や全社影響につながりやすい検証済みリングから順次適用し、再起動後のサービスを確認する
通常一般端末、Office、RDPクライアント、社内限定サーバー接触機会は多いが、業務影響を確認しながら展開できる数日間の段階配信ではなく、短いリング間隔で全社展開する
個別判断PowerScribe、Azure Stack Edgeなど用途限定製品導入有無と構成によって影響が大きく異なる製品オーナーを特定し、SUGのFAQと製品別手順を確認する

公開前の悪用または詳細公開が確認された脆弱性

Microsoftが早急な適用を求めているのは、次の7件です。

  • CVE-2026-49160:HTTP.sysのサービス拒否
  • CVE-2026-45586:CTFMONの特権昇格
  • CVE-2026-50507:BitLockerのセキュリティ機能バイパス
  • CVE-2026-45585:BitLockerのセキュリティ機能バイパス
  • CVE-2026-42897:Exchange Serverのなりすまし
  • CVE-2026-41091:Microsoft Defenderの特権昇格
  • CVE-2026-45498:Microsoft Defenderのサービス拒否

この一覧は、全件について悪用が確認されたという意味ではありません。「悪用が行われている」または「詳細が一般公開されている」脆弱性をまとめたものです。個別の状況は各CVEのExploitability AssessmentとFAQで確認してください。(Microsoft)

CVSS 9.8で認証・ユーザー操作が不要な脆弱性

次の5件は、公開前の悪用や詳細公開は確認されていないものの、認証やユーザー操作なしで悪用できるCVSS 9.8の脆弱性です。

  • CVE-2026-47291:HTTP.sysのリモートコード実行
  • CVE-2026-45657:Windowsカーネルのリモートコード実行
  • CVE-2026-44815:DHCPクライアントサービスのリモートコード実行
  • CVE-2026-26142:Nuance PowerScribeのリモートコード実行
  • CVE-2026-47643:Azure Stack Edgeのリモートコード実行

特にHTTP.sysを使用する公開サーバーやAzure Stack Edgeなど、外部通信を受ける資産は優先的に該当条件を確認します。CVSSだけで一律に並べるのではなく、ネットワーク到達性、サービスの有効状態、資産の重要度を加味してください。(Microsoft)

Microsoft DefenderはWindows更新とは別に確認する

Windowsの累積更新が成功していても、Microsoft Defenderのエンジンやプラットフォームが古いままの場合があります。

2026年6月の脆弱性対応では、少なくとも次のバージョン以降を基準に確認します。

コンポーネント修正を含むバージョン
Microsoft Defenderエンジン1.1.26040.8
Microsoft Defenderプラットフォーム4.18.26040.7

エンジン1.1.26040.8にはCVE-2026-41091とCVE-2026-45584、プラットフォーム4.18.26040.7にはCVE-2026-45498への修正が含まれます。より新しいバージョンが配信済みであれば、上記より新しい状態を正常と判断します。(Microsoft Learn)

影響を受ける担当者と確認範囲

今回のMSRC改訂は、Windows管理者だけの問題ではありません。

担当者主な確認内容
Windowsクライアント・サーバー管理者累積更新、SSU、OSビルド、再起動状態
SOC・脆弱性管理担当者SUG再取り込み、CVE-2026-35433の対象再判定、誤検知の修正
Microsoft Defender管理者エンジン、プラットフォーム、セキュリティインテリジェンスの配布状況
Exchange・SharePoint管理者製品固有の更新、前提条件、サービス状態
Microsoft 365 Apps・Office管理者更新チャネル、Officeビルド、業務アプリとの連携テスト
アプリケーションオーナー.NET、Dynamics 365、PowerScribeなどの利用有無とバージョン
レガシーサーバー管理者ESUの有効性、SSU、移行期限

クラウドサービスやアプライアンスについては、「Microsoft側で対応される」と決めつけないことが大切です。Security Update GuideのSecurity Updates表や製品ドキュメントを確認し、顧客側でバージョン更新やメンテナンス操作が必要かを判定します。

6月17日改訂後の確認手順

SUGのデータを再取得する

Security Update Guideで、製品、CVE、KB番号、リリース日を使って自社対象を絞り込みます。月例更新を検索する場合は、2026年6月9日を起点にし、6月17日以降の改訂内容も確認してください。

APIやExcelエクスポートを使用している組織では、以前取得したCSVを使い回さず、取得日時を記録したうえで再出力します。SUGではAPIを利用したカスタムレポートの作成にも対応しています。(Microsoft)

資産台帳とSUGの対象製品を突き合わせる

最低限、次の情報を揃えます。

  • 製品名とエディション
  • OS、Office、.NETのバージョン
  • OSビルドとインストール済みKB
  • CPUアーキテクチャ
  • Defenderのエンジンとプラットフォーム
  • インターネット公開の有無
  • サービスや機能の有効状態
  • 業務重要度と許容停止時間
  • 更新後の再起動要否

製品名だけで対象判定を行うと、CVE-2026-35433のような影響範囲訂正で誤検知が発生します。OSだけでなく、対象となる.NET Frameworkのバージョンと5月更新の適用状況まで確認してください。

更新チャネルごとに展開計画を分ける

2026年6月の修正は、1つのWindows累積更新だけで完結するとは限りません。

  • Windowsクライアント・サーバー:累積更新と必要なSSU
  • Microsoft Defender:エンジン、プラットフォーム、セキュリティインテリジェンス
  • Microsoft 365 Apps・Office:Office更新チャネル
  • Exchange Server:Exchange向けセキュリティ更新
  • SharePoint Server:SharePoint向け更新
  • .NET、Visual Studio、Dynamics 365:製品別更新
  • Edge:月例Windows更新とは異なる公開スケジュール

Microsoftは、Exchange Serverの更新について専用の展開ガイダンスも確認するよう案内しています。(Microsoft)

検証リングで業務アプリとの連携を確認する

6月9日以降のWindows更新では、一部のサードパーティー製アプリからMicrosoft Officeを起動したり、文書を開いたりできない既知の問題が報告されています。

影響するのは、OLEオートメーションを使用してWord、Excel、PowerPoint、Accessなどを操作するアプリです。Officeを直接開いた場合は利用できても、会計、文書管理、研究支援、医療系などの業務アプリ経由では無反応になる可能性があります。Microsoftは、暫定回避策としてOfficeアプリや文書を直接開く方法を案内しています。(Microsoft サポート)

この問題を理由に全社のセキュリティ更新を停止するのではなく、次の順序で進めます。

  1. OLE連携を使用する業務アプリを洗い出す
  2. 検証端末に6月更新を適用する
  3. アプリからOfficeを起動し、保存・印刷・帳票出力まで確認する
  4. 問題がある部門だけ展開を保留し、直接起動などの回避策を準備する
  5. その他の端末へのセキュリティ更新は継続する

適用後はKB番号だけでなく実バージョンを確認する

Windows端末では、次のPowerShellコマンドで基本情報を確認できます。

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Get-HotFix |
    Sort-Object InstalledOn -Descending |
    Select-Object -First 20 HotFixID, InstalledOn

Get-MpComputerStatus |
    Select-Object AMProductVersion, AMEngineVersion,
                  AntivirusSignatureVersion, AntivirusSignatureLastUpdated

Get-HotFixだけでは、Microsoft 365 Apps、Defender、Exchange、SharePointなどの更新状態を判定できません。Intune、Windows Update for Business、WSUS、Configuration Managerなどの配布レポートと、製品固有のバージョン情報を併用してください。

6月更新で注意すべき失敗パターン

Server 2022の誤ったビルド番号を基準にしてしまう

Windows Server 2022のKB5094128では、6月17日にCSVのリリースバージョンが訂正されました。

誤って記載されていたビルドは20348.5257、正しいビルドは20348.5256です。古いCSVを取り込んだコンプライアンススクリプトでは、正常に更新されたサーバーが未対応と判定される可能性があります。(Microsoft サポート)

Windows累積更新だけで対応完了と判断する

Defender、Office、Exchange、SharePointには、Windows累積更新とは別の更新経路があります。OSの更新準拠率が100%でも、製品別の脆弱性が残っている可能性があります。

管理レポートは「Windows」「Defender」「Office」「サーバー製品」の単位に分けると、見落としを防ぎやすくなります。

CVSSの数値だけで順番を決める

CVSS 9.8は重要な判断材料ですが、次の条件も必要です。

優先度 = 悪用・公開状況 × ネットワーク到達性 × 認証・操作要否 × 資産重要度 × 代替防御の有無

たとえば、社内に存在しないPowerScribeの脆弱性よりも、CVSSが低くても実際に利用中で外部公開されているExchange Serverを先に更新すべき場合があります。

Secure Boot証明書の期限を「6月中に起動不能になる期限」と誤解する

多くのWindowsデバイスで使用されるSecure Boot証明書は、2026年6月から順次期限を迎えます。ただしMicrosoftは、新しい証明書を段階的に配信しており、未配信の端末も引き続き起動でき、通常のWindows更新をインストールできると説明しています。(Microsoft サポート)

そのため、6月更新の成功とSecure Boot証明書の更新状態は分けて管理します。証明書が未更新だからといって月例更新をロールバックするのではなく、Windows Securityや管理レポートで段階配信の状態を追跡してください。

新機能・設定・更新・移行・料金・期限の確認ポイント

項目6月17日改訂の内容確認すべきこと
新機能新しいセキュリティ機能の追加ではなく、脆弱性情報の訂正と謝辞追加新機能展開のプロジェクトは不要
設定6月17日改訂に伴う必須設定変更はないSUGのフィルター、API、通知設定を見直す
更新6月17日付の新規パッチではない6月9日の月例更新と製品別更新の適用状況を確認する
移行改訂による新しい移行要件はないサポート終了製品は改訂とは別に移行計画を進める
料金6月17日の改訂に料金変更の記載はないESUなど有償の延長サポートは別途確認する
期限6月17日改訂による新しい締め切りはないリスクの高い更新は組織の緊急変更プロセスで早期適用する

Security Update Guideは、CVE、KB、製品、リリース日で情報を絞り込めます。APIや通知プロファイル、RSSを利用している組織では、公開日だけでなく「改訂」を検知できる運用にしておくと、今回のような対象範囲訂正を見落としにくくなります。(Microsoft)

Windows Server 2012 R2は移行期限を確認する

Windows Server 2012 R2のESUは有償で提供されており、最終日は2026年10月13日です。6月更新を適用できていても、数か月後にはESUが終了します。

対象サーバーが残っている場合は、更新適用と並行して次の移行先を確定してください。

  • 新しいWindows Serverへのインプレースアップグレード
  • 新規サーバーへのリプレース
  • Azureなどへの移行
  • アプリケーションのSaaS化や廃止

Windows Server 2012 R2では、最新SSUがないと月例更新をインストールできない場合もあります。WSUSを利用している場合は、SSUと月例ロールアップの両方が承認されているか確認が必要です。(Microsoft サポート)

6月17日改訂後に実施するチェックリスト

  • 6月17日以降のSecurity Update Guideデータを再取得する
  • CVE-2026-35433の対象判定を再計算する
  • 謝辞追加3件を新規パッチとして誤配信しない
  • 公開前の悪用・詳細公開が確認された7件を優先する
  • CVSS 9.8かつ認証・操作不要の5件を確認する
  • Defenderのエンジンとプラットフォームを確認する
  • インターネット公開サーバーと重要管理基盤から展開する
  • Officeを自動操作する業務アプリでOLE連携をテストする
  • Server 2022の正しいビルド20348.5256を管理基準にする
  • OS更新だけでなくOffice、Exchange、SharePointの更新も確認する
  • 適用後に再起動、サービス、OSビルド、製品バージョンを検証する
  • Windows Server 2012 R2のESU終了に向けた移行を進める

6月17日のMSRC改訂は、緊急パッチの追加ではなく、管理データを正しい状態へ更新するための改訂です。まずSUGと資産台帳を同期し、Defender、インターネット公開資産、悪用・公開済み脆弱性、認証不要の重大なRCEを優先してください。その後、Office連携などの既知の問題を検証しながら、短い展開リングで残りの端末とサーバーへ広げるのが現実的です。

次回のMicrosoft月例セキュリティ更新は、2026年7月14日(米国時間)が予定されています。それまでに6月更新の未適用資産、例外端末、再起動待ち、製品別更新の漏れを解消しておきましょう。(Microsoft)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次