CVE-2026-44810とは?Windows Cryptographic Services特権昇格の影響と更新手順

Windows Cryptographic Servicesの脆弱性「CVE-2026-44810」は、攻撃者にSYSTEM権限を奪われる可能性がある特権昇格、いわゆるEoPの脆弱性です。Microsoftは2026年6月9日に重要度「Critical」で公開し、利用者側の対応を「Required」としています。

結論として、対象となるWindows 11、Windows Server 2022、Windows Server 2025には、指定された累積更新プログラムまたはそれ以降の更新を早急に適用する必要があります。特に、認証局、コード署名サーバー、HSM接続端末、ビルド・リリースサーバー、PKI管理者用PCは優先して対応してください。設定変更や証明書の再発行、専用製品への移行で回避する脆弱性ではありません。(Microsoft Security Response Center)

目次

CVE-2026-44810とは

CVE-2026-44810は、Windows Cryptographic Servicesに存在する不適切な認証処理に起因する特権昇格の脆弱性です。

項目内容
CVE番号CVE-2026-44810
公開日2026年6月9日
対象コンポーネントMicrosoft Cryptographic Services
脆弱性の種類特権昇格
CWECWE-287:Improper Authentication
Microsoft重要度Critical
CVSS v3.18.4/High
攻撃元ローカル
攻撃成功時の権限SYSTEM
公開時点の悪用状況悪用確認なし、一般公開なし
Microsoftの評価悪用される可能性は低い
利用者側の対応必須

Microsoftの「Critical」とCVSSの「8.4/High」は矛盾ではありません。Microsoft独自の重要度評価とCVSSは異なる基準で算出されるためです。管理者はCVSSのラベルだけで判断せず、SYSTEM権限を取得される影響と、Microsoftが対応を必須としている点を重視すべきです。(Microsoft Security Response Center)

Windows Cryptographic Servicesで何が変わるのか

今回の更新は、新機能の追加や証明書仕様の変更ではありません。Microsoftは原因を「不適切な認証」に分類していますが、悪用される具体的なコード経路や内部実装の変更内容は公開していません。

Windows Cryptographic Servicesは、サービス名では「CryptSvc」と表示され、主に次の機能を提供します。

  • Windowsファイルの署名確認
  • 新しいプログラムをインストールする際のカタログ情報管理
  • 信頼されたルート証明書の追加・削除
  • Windows Updateを利用したルート証明書の自動更新

CryptSvcを停止すると、これらの機能が正常に動作しなくなり、CryptSvcに依存するサービスも起動できなくなる可能性があります。したがって、CryptSvcの停止や無効化はパッチの代替策になりません。(Microsoft Learn)

AD CS自体の脆弱性とは限らない

Active Directory Certificate Services(AD CS)は、証明書の発行や失効、CRL、OCSPなどを管理するWindows Serverの役割です。一方、今回の対象はOSコンポーネントであるWindows Cryptographic Servicesです。

Microsoftの情報から、AD CSの証明書発行ロジックや既存の証明書形式に欠陥があるとは判断できません。そのため、パッチ適用後に全証明書を再発行したり、CAを作り直したりする必要は通常ありません。(Microsoft Security Response Center)

ただし、CAサーバーや署名サーバー上でSYSTEM権限を取得されれば、証明書サービスの設定、署名処理、管理者資格情報などに影響が及ぶおそれがあります。この点が、証明書・署名基盤の管理者に早期対応が求められる理由です。

影響を受けるWindowsと修正済みビルド

Microsoftが2026年6月9日の公式情報で影響対象としている製品と、修正済みビルドは次のとおりです。

製品修正済みビルド2026年6月の更新
Windows 11 23H222631.7219KB5093998
Windows 11 24H226100.8655KB5094126
Windows 11 25H226200.8655KB5094126
Windows 11 26H128000.2269KB5095051
Windows Server 202220348.5256KB5094128
Windows Server 202526100.32995KB5094125

Windows 11はx64版とArm64版、Windows Serverは通常インストールとServer Coreが対象に含まれます。表のビルドより古い場合は未修正です。指定されたKB、または修正を含む同一ブランチの後続累積更新を適用してください。(Microsoft Security Response Center)

なお、Windows 10とWindows Server 2019は、このCVEの影響対象として公式一覧に記載されていません。ただし、エディションやサポート状態が異なる環境では推測だけで判断せず、現在のMSRC情報とWindowsのライフサイクルを確認してください。

攻撃はどのように行われるのか

Microsoftが示している主な攻撃シナリオは、攻撃者が対象システムにログオンし、細工したアプリケーションを実行するものです。

別のシナリオとして、メールやインスタントメッセージのリンクを利用し、ローカルユーザーに悪意のあるファイルを開かせる方法も挙げられています。攻撃に成功すると、攻撃者はSYSTEM権限を取得できる可能性があります。(Microsoft Security Response Center)

「ローカル攻撃だから、インターネットから直接狙われる脆弱性より安全」とは限りません。例えば、フィッシングや認証情報の窃取によって一般ユーザーのアカウントを奪った後、管理権限を得るための第2段階として悪用される可能性があります。

公開時点では悪用や一般公開は確認されておらず、Microsoftも悪用可能性を「低い」と評価しています。ただし、これは「更新しなくてもよい」という意味ではありません。

証明書・署名基盤で優先すべき端末

CVE-2026-44810は一般的なWindows 11端末にも影響しますが、侵害された場合の損害は端末の役割によって大きく変わります。

優先度対象優先する理由
最優先オンライン発行CASYSTEM権限でCA設定や証明書サービスに干渉される影響が大きい
最優先コード署名サーバー正規ソフトウェアを装った署名処理に悪用されるリスクがある
最優先ビルド・リリースサーバー署名前の成果物や配布パッケージを改ざんされる可能性がある
最優先HSM管理・署名クライアントHSM内の鍵を直接取り出せなくても、許可された署名操作を不正利用される可能性がある
最優先PKI・署名管理者用PC管理資格情報やリモート管理セッションが集中しやすい
高NDES、OCSP、Web登録サーバー証明書登録や失効確認などの周辺機能を担う
高一般的な業務サーバー他サーバーへの横展開や永続化の起点になり得る
通常一般ユーザーのWindows 11Windows Updateによる早期適用が必要
計画適用オフラインルートCA接続機会は限定的でも、侵害時の影響が極めて大きい

HSMは秘密鍵の抽出防止に有効ですが、HSMに接続するWindows端末そのものが侵害されるリスクまでは排除しません。ホスト上で許可されている署名処理、管理ツール、PINキャッシュ、承認フローなども含めて確認する必要があります。

オフラインルートCAは、通常の業務端末と同じ方法で慌ててオンラインに接続してはいけません。次回の計画停止時に、更新媒体やバックアップ、HSMの手順を確認したうえで適用します。

CVE-2026-44810の確認・更新手順

Windowsの製品名とビルドを確認する

一般ユーザーは、Windowsキー + Rを押して「winver」と入力すれば、WindowsのバージョンとOSビルドを確認できます。

管理者は、PowerShellで次のコマンドを実行すると、製品名、バージョン、リビジョンを含むビルド番号をまとめて確認できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    ProductName    = $cv.ProductName
    DisplayVersion = $cv.DisplayVersion
    Build          = "$($cv.CurrentBuild).$($cv.UBR)"
}

出力例は次のようになります。

ProductName    : Windows 11 Pro
DisplayVersion : 24H2
Build          : 26100.8655

ビルド番号だけでなく、必ず製品名も確認してください。Windows 11 24H2とWindows Server 2025は、いずれも「26100」系列ですが、修正済みリビジョンは次のように異なります。

  • Windows 11 24H2:26100.8655
  • Windows Server 2025:26100.32995

「26100だから更新済み」と判断すると、未修正端末を見逃す可能性があります。

証明書基盤では更新前のバックアップを確認する

通常の累積更新でCAの移行は不要ですが、重要なCAサーバーでは更新前に復旧手段を確認します。

最低限、次の項目を確認してください。

  • CAデータベースとログ
  • CA証明書と秘密鍵
  • CAのレジストリ設定
  • カスタムのCAPolicy.inf
  • エンタープライズCAに割り当てた証明書テンプレート一覧
  • HSMベンダーが定めるバックアップ・復旧手順
  • BitLocker回復キーの保管場所
  • 仮想マシンやサーバーの復旧手順

MicrosoftのCA移行ガイドでも、CAデータベース、秘密鍵、レジストリ設定、CAPolicy.inf、テンプレート一覧のバックアップが案内されています。HSMを利用している場合は、Microsoftの一般手順ではなくHSMベンダーの手順に従います。(Microsoft Learn)

バックアップファイルを作成しただけで終わらせず、ファイルが開けること、復号用パスワードが利用できること、復旧担当者がアクセスできることまで確認してください。

更新プログラムを配布する

個人や小規模環境では、次の手順で適用できます。

  1. 「設定」を開く
  2. 「Windows Update」を選択する
  3. 「更新プログラムのチェック」を実行する
  4. 累積更新プログラムをインストールする
  5. 再起動後にOSビルドを確認する

組織では、既存の管理方針に合わせて次の配布経路を利用します。

  • Windows Update for Business
  • Microsoft Intune
  • Windows Server Update Services
  • Microsoft Configuration Manager
  • Microsoft Update Catalog
  • オフライン配布用のMSUパッケージ

対象となる2026年6月の累積更新は、Windows Update、Windows Update for Business、Microsoft Update Catalogなどの通常経路で提供されています。Windows Server 2022向け更新はWSUSにも同期できます。(マイクロソフトサポート)

管理対象PCでは、利用者がMicrosoft Update Catalogから独自にパッケージを入れると、展開状況を追跡できなくなることがあります。社内の更新管理システムを優先してください。

適用後に業務機能を確認する

再起動後は、ビルド番号だけでなくCryptographic Servicesの状態も確認します。

Get-CimInstance Win32_Service -Filter "Name='CryptSvc'" |
    Select-Object Name, State, StartMode

通常は次の状態を確認します。

Name      State    StartMode
----      -----    ---------
CryptSvc  Running  Auto

証明書・署名基盤では、端末の起動確認だけで完了とせず、役割に応じて次のテストを実施してください。

  • テスト用証明書を正常に発行できるか
  • 証明書の失効処理を実行できるか
  • CRLを公開・取得できるか
  • OCSP応答が正常か
  • 証明書登録や自動登録が動作するか
  • テストファイルを署名できるか
  • 署名済みファイルの検証結果が正常か
  • ビルドパイプラインから署名処理を呼び出せるか
  • HSMの承認操作や監査ログが正常か
  • Windows Updateやソフトウェアのインストールが正常か

コード署名済みファイルは、PowerShellでも確認できます。

Get-AuthenticodeSignature "C:\Test\sample.exe" |
    Select-Object Status, StatusMessage, SignerCertificate

「Status」がValidになることに加え、想定した署名証明書が使われていることも確認します。

設定・更新・移行・料金・期限の確認ポイント

確認項目判断
設定変更原則不要。レジストリ変更やCryptSvc停止で回避しない
更新対象KBまたは修正を含む後続累積更新を適用する
証明書の再発行通常不要。侵害の痕跡が見つかった場合は別途判断する
CAの移行本CVEへの対応だけを理由にした移行は不要
OSの移行サポート対象外OSを利用している場合は別途検討する
専用料金このCVE専用の有償機能や追加ライセンスは案内されていない
公式の適用期限固定日としては示されていない
Microsoftの要求利用者側の対応は必須

「期限が書かれていないから次回の大型メンテナンスまで待つ」という判断は避けるべきです。社内目標の例として、次のように優先順位を設定できます。

  • CA、署名基盤、HSM接続端末、管理者用PC:検証後24~72時間以内
  • 一般サーバーと業務PC:原則7日以内
  • オフラインルートCA:次回の管理された起動・保守作業時
  • 長期間起動されない予備機:本番復帰前に必ず適用

これはMicrosoftが定めた期限ではなく、SYSTEM権限を取得される影響を踏まえた運用上の目安です。可用性要件や変更管理規程に合わせて調整してください。

更新適用前に確認したい既知の問題

以下はCVE-2026-44810固有の不具合ではなく、2026年6月の累積更新全体で案内されている既知の問題です。更新を見送る理由にするのではなく、事前テストと復旧準備に利用してください。

一部のOffice連携アプリからファイルを開けない

2026年6月9日以降のWindows更新を適用すると、OLEオートメーションを利用する一部のサードパーティー製アプリから、Word、Excel、PowerPoint、Accessなどを起動できない場合があります。エラーを表示せず、文書だけが開かないケースもあります。

該当する業務システムを利用している場合は、検証端末で次の操作を確認してください。

  • 業務アプリからOfficeを起動する
  • 業務アプリ内から文書を開く
  • ExcelやWordへの自動出力を行う
  • マクロや帳票生成処理を実行する

Microsoftは暫定策として、対象アプリ経由ではなくOfficeアプリや文書を直接開く方法を案内しています。(マイクロソフトサポート)

一部のWindows Server 2022でBitLocker回復キーを求められる

Windows Server 2022向けKB5094128では、特定のBitLockerグループポリシーを設定した一部の端末で、更新後の最初の再起動時にBitLocker回復キーを求められる可能性があります。

主な条件は、OSドライブでBitLockerを使用し、TPMプラットフォーム検証プロファイルにPCR7を明示的に含めていることなどです。該当する可能性があるサーバーでは、更新前に回復キーへアクセスできることと、PCR7関連ポリシーを確認してください。(マイクロソフトサポート)

CVE-2026-44810に関するよくある質問

ウイルス対策ソフトがあれば更新しなくてもよいですか

更新は必要です。

ウイルス対策ソフトやEDRが不審なファイルを検知できる場合はありますが、Windows Cryptographic Servicesの脆弱な処理自体は修正されません。Microsoftも利用者側の対応を必須としています。(Microsoft Security Response Center)

CryptSvcを停止すれば攻撃を防げますか

推奨できません。

CryptSvcはWindowsファイルの署名確認、プログラムのインストール、信頼されたルート証明書の管理などに関係します。停止するとOSや依存サービスの動作に影響するため、更新プログラムを適用してください。(Microsoft Learn)

既存の証明書はすべて無効になりますか

無効にはなりません。

公式情報は特権昇格の脆弱性を説明するものであり、既存証明書の暗号方式や有効性が変更されるとは案内していません。通常は証明書の再発行も不要です。

ただし、脆弱性が修正される前にCAや署名端末が侵害されていた証拠が見つかった場合は、秘密鍵の利用履歴、発行済み証明書、署名ログを調査し、失効や鍵更新の必要性を個別に判断します。

HSMを使っていれば対応は不要ですか

対応が必要です。

HSMは秘密鍵の持ち出し防止に有効ですが、HSMを操作するWindows端末や署名アプリケーションの侵害を防ぐものではありません。HSM接続端末も最優先の更新対象に含めてください。

Windows 10やWindows Server 2019も対象ですか

2026年6月9日のCVE-2026-44810公式情報では、Windows 10とWindows Server 2019は影響対象に列挙されていません。未掲載であることだけを根拠に、サポート対象外OSを安全と判断することはできません。利用中のエディション、サポート状態、最新のMSRC情報を確認してください。(Microsoft Security Response Center)

後から公開された累積更新でも修正できますか

CVE-2026-44810の修正を含む後続の累積更新であれば対応できます。

KB番号だけで判定せず、OSの製品名、バージョン、更新後のビルド番号を資産管理システムなどで確認してください。長期間オフラインだった端末や、更新に失敗している端末の見落としにも注意が必要です。

まず対象端末の棚卸しと優先順位付けを行う

CVE-2026-44810への対応では、単に全端末へ一斉配布するのではなく、証明書・署名基盤を先に特定することが重要です。

最初にWindows 11、Windows Server 2022、Windows Server 2025のビルドを収集し、CA、コード署名、HSM、ビルド、管理者用PCを最優先グループに分けます。その後、バックアップとBitLocker回復手段を確認し、指定された累積更新または後続更新を適用してください。

適用後はOSビルドだけでなく、証明書発行、失効確認、コード署名、HSM操作などの業務機能までテストします。CryptSvcの無効化や証明書の一括再発行ではなく、更新、ビルド確認、業務テストの3点を確実に完了させることが、最も現実的な対策です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次