Power BI Report Serverを運用している場合、CVE-2026-65811への対応として、バージョン1.26.9682.1442、内部ビルド15.0.1121.120以降へ更新する必要があります。
この脆弱性は、低い権限を持つ認証済み攻撃者が細工した要求を送信することで、利用者の操作を必要とせず、Power BI Report Server上でコードを実行できる可能性があるものです。Microsoftは実際の悪用と事前の一般公開を確認しておらず、悪用可能性を「低い」と評価しています。しかし、CVSS基本値は8.8で、Microsoftも利用者側の対応が必要としています。更新以外の回避策は公開されていないため、バージョン確認とアップグレードを優先してください。
CVE-2026-65811:Power BI Report Server RCEは15.0.1121.120で修正
CVE-2026-65811は、Power BI Report Serverにおける入力検証の不備です。不正な入力を十分に検証できないことにより、認証済みの攻撃者がネットワーク経由でサーバー上のコード実行を狙える可能性があります。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-65811 |
| 対象製品 | Power BI Report Server |
| 脆弱性の種類 | 不適切な入力検証 |
| CWE | CWE-20 |
| 影響 | リモートコード実行 |
| Microsoftの深刻度 | Important |
| CVSS 3.1 | 8.8/High |
| 攻撃経路 | ネットワーク |
| 攻撃の複雑さ | 低い |
| 必要な権限 | 低権限の認証済みアカウント |
| 利用者の操作 | 不要 |
| 実際の悪用 | 確認されていない |
| 事前公開 | 確認されていない |
| 悪用可能性 | Exploitation Less Likely |
| 修正版 | 1.26.9682.1442 |
| 内部ビルド | 15.0.1121.120 |
| 回避策 | 更新以外は公開されていない |
CVSSベクトルはAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hです。ネットワーク経由で攻撃でき、攻撃条件が複雑ではなく、低い権限で足り、利用者の操作も不要であることが分かります。機密性・完全性・可用性の各影響は、いずれも「High」と評価されています。
「認証が必要」でも放置できない理由
CVE-2026-65811は、インターネット上の誰でも無認証で攻撃できる脆弱性ではありません。攻撃には、Power BI Report Serverへアクセスできる認証済みアカウントが必要です。
ただし、必要なのは管理者権限ではなく、低い権限です。次のような状況では、攻撃条件を満たす可能性があります。
- 退職者や異動者のアカウントが残っている
- 委託先や外部利用者へ広くアクセス権を与えている
- パスワードの使い回しなどによりアカウントが侵害されている
- 内部ネットワークへ侵入した攻撃者が一般利用者の資格情報を取得している
- ポータルを多数の利用者へ公開している
さらに、攻撃時に別の利用者へファイルを開かせたり、リンクをクリックさせたりする必要がありません。攻撃者が自分で細工した要求を送信できるため、「社内ユーザーしか利用していない」という理由だけで安全とは判断できません。
影響を受けるバージョン
Microsoftの公開情報では、1.26.9682.1442より前のPower BI Report Serverが影響対象です。修正版1.26.9682.1442は、内部ビルドでは15.0.1121.120に相当します。
公開バージョンと内部ビルドの違い
Power BI Report Serverには、次の2種類の番号が併記されることがあります。
| 種類 | CVE-2026-65811の修正版 |
|---|---|
| 公開バージョン | 1.26.9682.1442 |
| 内部ビルド番号 | 15.0.1121.120 |
| リリース名 | Power BI Report Server May 2026 |
| リリース日 | 2026年7月8日 |
1.26.9682.1442と15.0.1121.120は、同じ修正版を異なる形式で示した番号です。
Microsoftは2026年8月19日に、セキュリティ更新表の表記を内部ビルド番号から公開バージョンへ修正しています。これは情報上の訂正であり、修正内容そのものが変更されたわけではありません。
「May 2026版」だけでは判断しない
同じMay 2026系でも、次のように複数のビルドがあります。
| 公開バージョン | 内部ビルド | CVE-2026-65811への対応 |
|---|---|---|
| 1.26.9637.31070 | 15.0.1121.109 | 影響あり |
| 1.26.9663.10539 | 15.0.1121.115 | 影響あり |
| 1.26.9664.33586 | 15.0.1121.116 | 影響あり |
| 1.26.9682.1442 | 15.0.1121.120 | 修正済み |
そのため、管理画面やインストーラーに「May 2026」と表示されているだけでは不十分です。末尾が.120になっているか、公開バージョンが1.26.9682.1442以上かを確認してください。(Microsoft Learn)
Power BI Report Serverのバージョンを確認する方法
Windowsのインストール済みアプリから確認する
サーバーへ管理者権限でサインインし、次の画面を開きます。
- Windowsの「設定」を開く
- 「アプリ」を選択する
- 「インストールされているアプリ」または「アプリと機能」を開く
- 「Power BI Report Server」を検索する
- 表示されたバージョンを確認する
表示が1.26.9682.1442以上であれば、CVE-2026-65811の修正版です。
内部ビルド番号で表示される環境では、15.0.1121.120以上であることを確認します。
PowerShellで確認する
複数サーバーを確認する場合は、レジストリに登録された製品バージョンをPowerShellで取得すると効率的です。
$paths = @(
'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*',
'HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*'
)
$app = Get-ItemProperty -Path $paths -ErrorAction SilentlyContinue |
Where-Object {
$_.DisplayName -like '*Power BI Report Server*'
} |
Select-Object -First 1
if (-not $app) {
Write-Error 'Power BI Report Serverが見つかりませんでした。'
return
}
$installed = [version]$app.DisplayVersion
if ($installed.Major -eq 15) {
$required = [version]'15.0.1121.120'
} else {
$required = [version]'1.26.9682.1442'
}
[pscustomobject]@{
ProductName = $app.DisplayName
InstalledVersion = $installed.ToString()
RequiredVersion = $required.ToString()
CVE65811Fixed = ($installed -ge $required)
}
CVE65811FixedがTrueなら、確認できたバージョン番号上は修正済みです。Falseなら更新が必要です。
資産管理ツールから取得したバージョンを確認する場合も、公開バージョンと内部ビルド番号を混同しないようにしてください。
Power BI Report Serverを15.0.1121.120以降へ更新する手順
更新作業は、次の順序で進めます。
更新前にバックアップする
Microsoftは、Power BI Report Serverをアップグレードする前に、暗号化キー、レポートサーバーデータベース、構成ファイルをバックアップするよう案内しています。(Microsoft Learn)
| バックアップ対象 | 目的 |
|---|---|
| 暗号化キー | 保存済み資格情報など、暗号化された情報を復元する |
| ReportServerデータベース | レポート、共有データソース、設定などを復元する |
| ReportServerTempDB | レポートサーバーの一時データベース構造を復元する |
| 構成ファイル | URL、拡張機能、認証、カスタム設定などを確認・復元する |
| 現在の設定記録 | サービスアカウント、データベース接続先、証明書などを確認する |
暗号化キーのバックアップ
- Report Server Configuration Managerを起動する
- 対象のPower BI Report Serverへ接続する
- 「Encryption Keys」を開く
- 「Backup」を選択する
- 保存先とパスワードを指定する
- 作成された
.snkファイルをサーバーとは別の安全な場所へ保存する
暗号化キーファイルだけでなく、設定したパスワードも安全に管理してください。暗号化キーを復元できない場合、保存済みの資格情報などを再設定しなければならない可能性があります。(Microsoft Learn)
構成ファイルのバックアップ
環境に応じて、次のファイルを保存します。
config.jsonRSHostingService.exe.configRsreportserver.configRssrvpolicy.configReportingServicesService.exe.config- Report Server側の
Web.config - カスタム拡張機能に関係するファイル
仮想マシンのスナップショットだけに依存するのは避けてください。ReportServerデータベースが別のSQL Server上にある場合、仮想マシンとデータベースの状態が一致しない可能性があります。
修正版インストーラーを取得する
Microsoftが公開しているPower BI Report Serverのダウンロードページから、最新版のPowerBIReportServer.exeを取得します。
CVE-2026-65811の最低修正版は次のとおりです。
- 公開バージョン:1.26.9682.1442
- 内部ビルド:15.0.1121.120
- リリース日:2026年7月8日
ダウンロードページの表示がこれより新しいバージョンになっている場合は、原則として新しい修正版を利用します。(Microsoft Learn)
インプレースアップグレードを実行する
- 利用者へメンテナンス時間を案内する
- レポート表示やスケジュール更新への影響を確認する
- サーバー上で
PowerBIReportServer.exeを実行する - 「Upgrade Power BI Report Server」を選択する
- ライセンス条項を確認して同意する
- 「Upgrade」を選択する
- 完了後、「Configure Report Server」または「Close」を選択する
- サーバーのバージョンを再確認する
Microsoftの公式アップグレード手順でも、既存環境に対してインストーラーを起動し、「Upgrade Power BI Report Server」を選択する方法が案内されています。(Microsoft Learn)
スケールアウト環境は全ノードを更新する
複数のPower BI Report Serverが同じReportServerデータベースを利用するスケールアウト構成では、すべてのノードを同じバージョンへそろえる必要があります。
1台だけ15.0.1121.120へ更新しても、古いノードが残っていれば、そのノードは脆弱なままです。ロードバランサーの振り分け先、待機系サーバー、災害対策用サーバーも確認してください。
更新中の混在状態を長時間残さず、最終的に全ノードが同一バージョンになったことを資産一覧で確認します。(Microsoft Learn)
更新後に確認する項目
インストーラーが正常終了しただけで対応完了とせず、実際のサービス動作まで確認します。
| 確認項目 | 確認内容 |
|---|---|
| バージョン | 1.26.9682.1442または15.0.1121.120以上 |
| Windowsサービス | Power BI Report Server関連サービスが実行中 |
| Webポータル | ポータルへ正常にアクセスできる |
| WebサービスURL | ReportServer側のURLが応答する |
| PBIXレポート | 代表的なレポートを表示できる |
| ページ分割されたレポート | RDLレポートを表示・出力できる |
| データソース | 保存済み資格情報で接続できる |
| スケジュール更新 | テスト更新が正常終了する |
| サブスクリプション | メール配信やファイル配信が動作する |
| カスタム認証・拡張機能 | 独自機能が読み込まれている |
| スケールアウト | すべてのノードが同じバージョン |
| ログ | 更新後に新しい重大エラーが出ていない |
特に、保存済み資格情報、スケジュール更新、サブスクリプションは、画面表示だけでは異常に気付きにくい項目です。更新後に代表的な処理を手動実行して確認してください。
Power BI Desktopの更新だけでは修正されない
CVE-2026-65811の対象はPower BI Report Serverです。
レポート作成者が利用する「Power BI Desktop for Power BI Report Server」だけを更新しても、サーバー側の脆弱性は解消されません。必ずPower BI Report Server本体のバージョンを確認してください。
一方、サーバー更新後は、レポート作成者が利用するPower BI Desktop for Power BI Report Serverについても、サーバーに対応したバージョンへそろえることがMicrosoftから推奨されています。これはCVEの直接的な修正とは別に、PBIXファイルの互換性を保つための対応です。(Microsoft Learn)
Windows Updateを実行しただけでは判断できない
Power BI Report Serverのセキュリティ修正は、Microsoft Updateを通じて提供されることがあります。ただし、「他のMicrosoft製品の更新プログラムを受け取る」設定が無効な環境では、Windows本体だけが更新され、Power BI Report Serverが更新されない可能性があります。
また、WSUSや構成管理製品を利用している組織では、更新プログラムが未承認、未配布、適用待ちになっていることもあります。
そのため、次の情報だけで修正済みと判断しないでください。
- Windows Updateが最新と表示されている
- Windows Serverの累積更新プログラムを適用した
- 再起動を実施した
- Power BI Desktopを更新した
最終的な判断基準は、Power BI Report Server本体のバージョンが1.26.9682.1442または内部ビルド15.0.1121.120以上になっているかどうかです。
今後のセキュリティ更新を受け取るため、Microsoft Updateで他のMicrosoft製品の更新も受け取る設定を有効にしておくことが推奨されます。(Microsoft Learn)
すぐに更新できない場合の一時対応
Microsoftの公開情報では、CVE-2026-65811に対する更新以外の回避策は提示されていません。次の対応は攻撃対象を減らすための一時的な露出低減策であり、脆弱性そのものを修正するものではありません。
| 一時対応 | 目的 | 限界 |
|---|---|---|
| インターネット公開を停止する | 外部からの到達を防ぐ | 内部アカウントからの攻撃は防げない |
| VPNや信頼済みネットワークに限定する | 接続元を限定する | 侵害済み端末からの攻撃は残る |
| 不要な利用者アカウントを無効化する | 利用可能な認証情報を減らす | 有効な一般アカウントからの攻撃は残る |
| 権限を必要最小限に見直す | 侵害時の影響を抑える | 低権限でも攻撃条件を満たす |
| ファイアウォールやプロキシで接続元を制限する | 攻撃経路を狭める | 正規経路を利用した攻撃は防げない |
| サービスを一時停止する | Power BI Report Serverへの到達を止める | レポートサービスを利用できなくなる |
| 認証ログやサーバーログを監視する | 不審な挙動を早期発見する | 攻撃そのものを防止しない |
業務上サービス停止が難しい場合でも、少なくとも外部公開範囲とアカウント一覧を確認し、更新までの期間をできるだけ短くしてください。
対応の優先順位を決める判断基準
Microsoftは悪用可能性を「低い」としていますが、これは「更新しなくてもよい」という意味ではありません。MSRCは、このCVEについて利用者側の対応が必要であると明記しています。
次の環境では、特に優先度を上げるべきです。
最優先で更新したい環境
- インターネットや外部ネットワークからアクセスできる
- 委託先やグループ会社を含め、多数の利用者がアクセスする
- 一般ユーザーにもPower BI Report Serverの権限を付与している
- 長期間利用していないアカウントが残っている
- サーバーが重要な業務データへ接続している
- スケールアウト構成で古いノードが残っている
- アカウント侵害や不審なログインが疑われる
外部非公開でも早期更新したい環境
- 社内ネットワークから多数の職員が利用する
- Active Directoryアカウントで広くアクセスできる
- 他システムと同じサービスアカウントや資格情報を利用している
- サーバーから重要なデータベースへ接続できる
認証が必要なRCEでは、アカウント管理とネットワーク分離がリスクを下げます。しかし、今回は低権限のアカウントで攻撃条件を満たすため、それらは更新の代替にはなりません。
よくある判断ミス
15.0.1121系ならすべて修正済みだと思う
修正済みなのは、少なくとも15.0.1121.120です。15.0.1121.109、.115、.116は修正版より古いため、更新対象です。(Microsoft Learn)
悪用可能性が低いので更新を後回しにする
悪用可能性は将来も変わらない保証ではありません。技術情報や攻撃手法が公開された後、状況が変化する可能性があります。
Windows Serverを更新したので対応済みだと思う
Windows Serverの累積更新とPower BI Report Serverの製品バージョンは別に確認する必要があります。
Power BI Desktopを更新して完了とする
CVE-2026-65811はサーバー側の脆弱性です。Power BI Report Server本体を更新しなければ修正されません。
1台だけ更新して完了とする
ロードバランサー配下、待機系、検証系、災害対策環境を含め、利用可能なすべてのPower BI Report Serverを確認してください。
CVE-2026-65811対応で今すぐ行うこと
Power BI Report Serverの管理者は、次の順序で対応してください。
- インストール済みバージョンを確認する
1.26.9682.1442または15.0.1121.120未満なら更新対象と判断する- 暗号化キー、ReportServerデータベース、構成ファイルをバックアップする
- Microsoft公式の最新版インストーラーでアップグレードする
- スケールアウト環境では全ノードを同じバージョンへそろえる
- 更新後にレポート表示、データ更新、サブスクリプションを確認する
- Microsoft Updateの設定と組織内の更新配信ルールを見直す
CVE-2026-65811は、実際の悪用が確認されていない段階でも、低権限の認証済みアカウントから利用者操作なしでコード実行を狙える脆弱性です。回避策を探して対応を遅らせるより、まずバージョンを確認し、15.0.1121.120以降へ更新することが確実な対策です。

コメント