Power BI Report ServerのCVE-2026-65811対策|15.0.1121.120への更新手順

Power BI Report Serverを運用している場合、CVE-2026-65811への対応として、バージョン1.26.9682.1442、内部ビルド15.0.1121.120以降へ更新する必要があります

この脆弱性は、低い権限を持つ認証済み攻撃者が細工した要求を送信することで、利用者の操作を必要とせず、Power BI Report Server上でコードを実行できる可能性があるものです。Microsoftは実際の悪用と事前の一般公開を確認しておらず、悪用可能性を「低い」と評価しています。しかし、CVSS基本値は8.8で、Microsoftも利用者側の対応が必要としています。更新以外の回避策は公開されていないため、バージョン確認とアップグレードを優先してください。

目次

CVE-2026-65811:Power BI Report Server RCEは15.0.1121.120で修正

CVE-2026-65811は、Power BI Report Serverにおける入力検証の不備です。不正な入力を十分に検証できないことにより、認証済みの攻撃者がネットワーク経由でサーバー上のコード実行を狙える可能性があります。

項目内容
CVE番号CVE-2026-65811
対象製品Power BI Report Server
脆弱性の種類不適切な入力検証
CWECWE-20
影響リモートコード実行
Microsoftの深刻度Important
CVSS 3.18.8/High
攻撃経路ネットワーク
攻撃の複雑さ低い
必要な権限低権限の認証済みアカウント
利用者の操作不要
実際の悪用確認されていない
事前公開確認されていない
悪用可能性Exploitation Less Likely
修正版1.26.9682.1442
内部ビルド15.0.1121.120
回避策更新以外は公開されていない

CVSSベクトルはAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hです。ネットワーク経由で攻撃でき、攻撃条件が複雑ではなく、低い権限で足り、利用者の操作も不要であることが分かります。機密性・完全性・可用性の各影響は、いずれも「High」と評価されています。

「認証が必要」でも放置できない理由

CVE-2026-65811は、インターネット上の誰でも無認証で攻撃できる脆弱性ではありません。攻撃には、Power BI Report Serverへアクセスできる認証済みアカウントが必要です。

ただし、必要なのは管理者権限ではなく、低い権限です。次のような状況では、攻撃条件を満たす可能性があります。

  • 退職者や異動者のアカウントが残っている
  • 委託先や外部利用者へ広くアクセス権を与えている
  • パスワードの使い回しなどによりアカウントが侵害されている
  • 内部ネットワークへ侵入した攻撃者が一般利用者の資格情報を取得している
  • ポータルを多数の利用者へ公開している

さらに、攻撃時に別の利用者へファイルを開かせたり、リンクをクリックさせたりする必要がありません。攻撃者が自分で細工した要求を送信できるため、「社内ユーザーしか利用していない」という理由だけで安全とは判断できません。

影響を受けるバージョン

Microsoftの公開情報では、1.26.9682.1442より前のPower BI Report Serverが影響対象です。修正版1.26.9682.1442は、内部ビルドでは15.0.1121.120に相当します。

公開バージョンと内部ビルドの違い

Power BI Report Serverには、次の2種類の番号が併記されることがあります。

種類CVE-2026-65811の修正版
公開バージョン1.26.9682.1442
内部ビルド番号15.0.1121.120
リリース名Power BI Report Server May 2026
リリース日2026年7月8日

1.26.9682.1442と15.0.1121.120は、同じ修正版を異なる形式で示した番号です。

Microsoftは2026年8月19日に、セキュリティ更新表の表記を内部ビルド番号から公開バージョンへ修正しています。これは情報上の訂正であり、修正内容そのものが変更されたわけではありません。

「May 2026版」だけでは判断しない

同じMay 2026系でも、次のように複数のビルドがあります。

公開バージョン内部ビルドCVE-2026-65811への対応
1.26.9637.3107015.0.1121.109影響あり
1.26.9663.1053915.0.1121.115影響あり
1.26.9664.3358615.0.1121.116影響あり
1.26.9682.144215.0.1121.120修正済み

そのため、管理画面やインストーラーに「May 2026」と表示されているだけでは不十分です。末尾が.120になっているか、公開バージョンが1.26.9682.1442以上かを確認してください。(Microsoft Learn)

Power BI Report Serverのバージョンを確認する方法

Windowsのインストール済みアプリから確認する

サーバーへ管理者権限でサインインし、次の画面を開きます。

  1. Windowsの「設定」を開く
  2. 「アプリ」を選択する
  3. 「インストールされているアプリ」または「アプリと機能」を開く
  4. 「Power BI Report Server」を検索する
  5. 表示されたバージョンを確認する

表示が1.26.9682.1442以上であれば、CVE-2026-65811の修正版です。

内部ビルド番号で表示される環境では、15.0.1121.120以上であることを確認します。

PowerShellで確認する

複数サーバーを確認する場合は、レジストリに登録された製品バージョンをPowerShellで取得すると効率的です。

$paths = @(
    'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*',
    'HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*'
)

$app = Get-ItemProperty -Path $paths -ErrorAction SilentlyContinue |
    Where-Object {
        $_.DisplayName -like '*Power BI Report Server*'
    } |
    Select-Object -First 1

if (-not $app) {
    Write-Error 'Power BI Report Serverが見つかりませんでした。'
    return
}

$installed = [version]$app.DisplayVersion

if ($installed.Major -eq 15) {
    $required = [version]'15.0.1121.120'
} else {
    $required = [version]'1.26.9682.1442'
}

[pscustomobject]@{
    ProductName       = $app.DisplayName
    InstalledVersion  = $installed.ToString()
    RequiredVersion   = $required.ToString()
    CVE65811Fixed      = ($installed -ge $required)
}

CVE65811FixedTrueなら、確認できたバージョン番号上は修正済みです。Falseなら更新が必要です。

資産管理ツールから取得したバージョンを確認する場合も、公開バージョンと内部ビルド番号を混同しないようにしてください。

Power BI Report Serverを15.0.1121.120以降へ更新する手順

更新作業は、次の順序で進めます。

更新前にバックアップする

Microsoftは、Power BI Report Serverをアップグレードする前に、暗号化キー、レポートサーバーデータベース、構成ファイルをバックアップするよう案内しています。(Microsoft Learn)

バックアップ対象目的
暗号化キー保存済み資格情報など、暗号化された情報を復元する
ReportServerデータベースレポート、共有データソース、設定などを復元する
ReportServerTempDBレポートサーバーの一時データベース構造を復元する
構成ファイルURL、拡張機能、認証、カスタム設定などを確認・復元する
現在の設定記録サービスアカウント、データベース接続先、証明書などを確認する

暗号化キーのバックアップ

  1. Report Server Configuration Managerを起動する
  2. 対象のPower BI Report Serverへ接続する
  3. 「Encryption Keys」を開く
  4. 「Backup」を選択する
  5. 保存先とパスワードを指定する
  6. 作成された.snkファイルをサーバーとは別の安全な場所へ保存する

暗号化キーファイルだけでなく、設定したパスワードも安全に管理してください。暗号化キーを復元できない場合、保存済みの資格情報などを再設定しなければならない可能性があります。(Microsoft Learn)

構成ファイルのバックアップ

環境に応じて、次のファイルを保存します。

  • config.json
  • RSHostingService.exe.config
  • Rsreportserver.config
  • Rssrvpolicy.config
  • ReportingServicesService.exe.config
  • Report Server側のWeb.config
  • カスタム拡張機能に関係するファイル

仮想マシンのスナップショットだけに依存するのは避けてください。ReportServerデータベースが別のSQL Server上にある場合、仮想マシンとデータベースの状態が一致しない可能性があります。

修正版インストーラーを取得する

Microsoftが公開しているPower BI Report Serverのダウンロードページから、最新版のPowerBIReportServer.exeを取得します。

CVE-2026-65811の最低修正版は次のとおりです。

  • 公開バージョン:1.26.9682.1442
  • 内部ビルド:15.0.1121.120
  • リリース日:2026年7月8日

ダウンロードページの表示がこれより新しいバージョンになっている場合は、原則として新しい修正版を利用します。(Microsoft Learn)

インプレースアップグレードを実行する

  1. 利用者へメンテナンス時間を案内する
  2. レポート表示やスケジュール更新への影響を確認する
  3. サーバー上でPowerBIReportServer.exeを実行する
  4. 「Upgrade Power BI Report Server」を選択する
  5. ライセンス条項を確認して同意する
  6. 「Upgrade」を選択する
  7. 完了後、「Configure Report Server」または「Close」を選択する
  8. サーバーのバージョンを再確認する

Microsoftの公式アップグレード手順でも、既存環境に対してインストーラーを起動し、「Upgrade Power BI Report Server」を選択する方法が案内されています。(Microsoft Learn)

スケールアウト環境は全ノードを更新する

複数のPower BI Report Serverが同じReportServerデータベースを利用するスケールアウト構成では、すべてのノードを同じバージョンへそろえる必要があります

1台だけ15.0.1121.120へ更新しても、古いノードが残っていれば、そのノードは脆弱なままです。ロードバランサーの振り分け先、待機系サーバー、災害対策用サーバーも確認してください。

更新中の混在状態を長時間残さず、最終的に全ノードが同一バージョンになったことを資産一覧で確認します。(Microsoft Learn)

更新後に確認する項目

インストーラーが正常終了しただけで対応完了とせず、実際のサービス動作まで確認します。

確認項目確認内容
バージョン1.26.9682.1442または15.0.1121.120以上
WindowsサービスPower BI Report Server関連サービスが実行中
Webポータルポータルへ正常にアクセスできる
WebサービスURLReportServer側のURLが応答する
PBIXレポート代表的なレポートを表示できる
ページ分割されたレポートRDLレポートを表示・出力できる
データソース保存済み資格情報で接続できる
スケジュール更新テスト更新が正常終了する
サブスクリプションメール配信やファイル配信が動作する
カスタム認証・拡張機能独自機能が読み込まれている
スケールアウトすべてのノードが同じバージョン
ログ更新後に新しい重大エラーが出ていない

特に、保存済み資格情報、スケジュール更新、サブスクリプションは、画面表示だけでは異常に気付きにくい項目です。更新後に代表的な処理を手動実行して確認してください。

Power BI Desktopの更新だけでは修正されない

CVE-2026-65811の対象はPower BI Report Serverです。

レポート作成者が利用する「Power BI Desktop for Power BI Report Server」だけを更新しても、サーバー側の脆弱性は解消されません。必ずPower BI Report Server本体のバージョンを確認してください。

一方、サーバー更新後は、レポート作成者が利用するPower BI Desktop for Power BI Report Serverについても、サーバーに対応したバージョンへそろえることがMicrosoftから推奨されています。これはCVEの直接的な修正とは別に、PBIXファイルの互換性を保つための対応です。(Microsoft Learn)

Windows Updateを実行しただけでは判断できない

Power BI Report Serverのセキュリティ修正は、Microsoft Updateを通じて提供されることがあります。ただし、「他のMicrosoft製品の更新プログラムを受け取る」設定が無効な環境では、Windows本体だけが更新され、Power BI Report Serverが更新されない可能性があります。

また、WSUSや構成管理製品を利用している組織では、更新プログラムが未承認、未配布、適用待ちになっていることもあります。

そのため、次の情報だけで修正済みと判断しないでください。

  • Windows Updateが最新と表示されている
  • Windows Serverの累積更新プログラムを適用した
  • 再起動を実施した
  • Power BI Desktopを更新した

最終的な判断基準は、Power BI Report Server本体のバージョンが1.26.9682.1442または内部ビルド15.0.1121.120以上になっているかどうかです。

今後のセキュリティ更新を受け取るため、Microsoft Updateで他のMicrosoft製品の更新も受け取る設定を有効にしておくことが推奨されます。(Microsoft Learn)

すぐに更新できない場合の一時対応

Microsoftの公開情報では、CVE-2026-65811に対する更新以外の回避策は提示されていません。次の対応は攻撃対象を減らすための一時的な露出低減策であり、脆弱性そのものを修正するものではありません。

一時対応目的限界
インターネット公開を停止する外部からの到達を防ぐ内部アカウントからの攻撃は防げない
VPNや信頼済みネットワークに限定する接続元を限定する侵害済み端末からの攻撃は残る
不要な利用者アカウントを無効化する利用可能な認証情報を減らす有効な一般アカウントからの攻撃は残る
権限を必要最小限に見直す侵害時の影響を抑える低権限でも攻撃条件を満たす
ファイアウォールやプロキシで接続元を制限する攻撃経路を狭める正規経路を利用した攻撃は防げない
サービスを一時停止するPower BI Report Serverへの到達を止めるレポートサービスを利用できなくなる
認証ログやサーバーログを監視する不審な挙動を早期発見する攻撃そのものを防止しない

業務上サービス停止が難しい場合でも、少なくとも外部公開範囲とアカウント一覧を確認し、更新までの期間をできるだけ短くしてください。

対応の優先順位を決める判断基準

Microsoftは悪用可能性を「低い」としていますが、これは「更新しなくてもよい」という意味ではありません。MSRCは、このCVEについて利用者側の対応が必要であると明記しています。

次の環境では、特に優先度を上げるべきです。

最優先で更新したい環境

  • インターネットや外部ネットワークからアクセスできる
  • 委託先やグループ会社を含め、多数の利用者がアクセスする
  • 一般ユーザーにもPower BI Report Serverの権限を付与している
  • 長期間利用していないアカウントが残っている
  • サーバーが重要な業務データへ接続している
  • スケールアウト構成で古いノードが残っている
  • アカウント侵害や不審なログインが疑われる

外部非公開でも早期更新したい環境

  • 社内ネットワークから多数の職員が利用する
  • Active Directoryアカウントで広くアクセスできる
  • 他システムと同じサービスアカウントや資格情報を利用している
  • サーバーから重要なデータベースへ接続できる

認証が必要なRCEでは、アカウント管理とネットワーク分離がリスクを下げます。しかし、今回は低権限のアカウントで攻撃条件を満たすため、それらは更新の代替にはなりません。

よくある判断ミス

15.0.1121系ならすべて修正済みだと思う

修正済みなのは、少なくとも15.0.1121.120です。15.0.1121.109.115.116は修正版より古いため、更新対象です。(Microsoft Learn)

悪用可能性が低いので更新を後回しにする

悪用可能性は将来も変わらない保証ではありません。技術情報や攻撃手法が公開された後、状況が変化する可能性があります。

Windows Serverを更新したので対応済みだと思う

Windows Serverの累積更新とPower BI Report Serverの製品バージョンは別に確認する必要があります。

Power BI Desktopを更新して完了とする

CVE-2026-65811はサーバー側の脆弱性です。Power BI Report Server本体を更新しなければ修正されません。

1台だけ更新して完了とする

ロードバランサー配下、待機系、検証系、災害対策環境を含め、利用可能なすべてのPower BI Report Serverを確認してください。

CVE-2026-65811対応で今すぐ行うこと

Power BI Report Serverの管理者は、次の順序で対応してください。

  1. インストール済みバージョンを確認する
  2. 1.26.9682.1442または15.0.1121.120未満なら更新対象と判断する
  3. 暗号化キー、ReportServerデータベース、構成ファイルをバックアップする
  4. Microsoft公式の最新版インストーラーでアップグレードする
  5. スケールアウト環境では全ノードを同じバージョンへそろえる
  6. 更新後にレポート表示、データ更新、サブスクリプションを確認する
  7. Microsoft Updateの設定と組織内の更新配信ルールを見直す

CVE-2026-65811は、実際の悪用が確認されていない段階でも、低権限の認証済みアカウントから利用者操作なしでコード実行を狙える脆弱性です。回避策を探して対応を遅らせるより、まずバージョンを確認し、15.0.1121.120以降へ更新することが確実な対策です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次