CVE-2026-45657とは?Windows Kernel RCEの影響範囲と更新優先度

2026年6月のWindows更新で、特に優先して対処したい脆弱性が「CVE-2026-45657」です。Windows Kernelのメモリ処理に問題があり、攻撃者は認証やユーザー操作なしで、ネットワーク経由のリモートコード実行を狙える可能性があります。

対象のWindows 11またはWindows Serverを使用しており、OSビルドが修正済みバージョン未満なら、2026年6月9日公開の累積更新プログラム、またはそれ以降の累積更新プログラムを早急に適用してください。 公開時点で実際の悪用や事前の情報公開は確認されていませんが、CVSS基本値は9.8で、Microsoftも企業に早期のリスク評価と更新を推奨しています。(Microsoft)

目次

CVE-2026-45657とは

CVE-2026-45657は、Windows Kernelに存在するリモートコード実行の脆弱性です。Microsoftは米国時間2026年6月9日に修正プログラムを公開しました。

概要を整理すると、次のとおりです。

項目内容
CVE番号CVE-2026-45657
対象コンポーネントWindows Kernel
脆弱性の種類リモートコード実行
深刻度緊急/Critical
CVSS v3.19.8
攻撃経路ネットワーク
攻撃の複雑さ低い
必要な権限不要
ユーザー操作不要
主な原因Use After Free、ヒープベースのバッファオーバーフロー
公開時点の悪用状況悪用および事前公開は確認されていない

CVSSベクトルはAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hです。つまり、攻撃が成功すると機密性・完全性・可用性のすべてに大きな影響が及ぶ可能性があります。(NVD)

Windows Kernelの変更点

今回の更新は、利用者が操作する新機能の追加ではありません。Windows Kernelがメモリやネットワーク経由のデータを処理する際の安全性を改善するセキュリティ修正です。

Use After Freeとは、すでに解放されたメモリ領域をプログラムが再び使用してしまう問題です。攻撃者がメモリの状態を意図的に操作できると、異常終了だけでなく、不正なコードの実行につながる場合があります。

Windows KernelはOSの中核で動作するため、ブラウザや一般アプリの脆弱性よりも影響範囲が広くなりやすい点に注意が必要です。設定画面に変化がなくても、更新前のシステムには脆弱な処理が残っています。

影響を受けるWindowsと修正済みビルド

Microsoftの公開情報でCVE-2026-45657の対象とされているのは、次のWindowsです。

対象OS修正済みOSビルド2026年6月の更新プログラム
Windows 11 Version 23H222631.7219KB5093998
Windows 11 Version 24H226100.8655KB5094126
Windows 11 Version 25H226200.8655KB5094126
Windows 11 Version 26H128000.2269KB5095051
Windows Server 202220348.5256KB5094128
Windows Server 202526100.32995KB5094125

Windows 11はx64およびARM64環境が対象です。Windows Server 2022とWindows Server 2025にはServer Coreインストールも含まれます。(Microsoft)

表のビルドと完全に一致していなくても、それより新しい累積更新プログラムを適用し、OSビルドが表の値以上になっていれば修正を含んでいると判断できます。Windowsのセキュリティ更新は累積型であるため、KB番号だけでなくOSビルドも確認するのが確実です。

Windows 10やWindows Server 2019は影響を受けるのか

Microsoftが公開したCVE-2026-45657の対象製品一覧には、Windows 10、Windows Server 2016、Windows Server 2019は含まれていません。

ただし、一覧にないことだけを理由にWindows Updateを止めるべきではありません。2026年6月の更新には、CVE-2026-45657以外の脆弱性修正も含まれています。また、サポートを終了したOSでは、脆弱性の評価や更新プログラムの提供が限定される場合があります。

パッチの優先度は「最優先」に近い

CVE-2026-45657は、次の条件が重なるため、通常の月例更新より高い優先度で扱う必要があります。

  • ネットワーク経由で攻撃できる
  • 攻撃前の認証が不要
  • 利用者にファイルを開かせる必要がない
  • 攻撃の複雑さが低い
  • Windows Kernelが対象
  • 情報漏えい、改ざん、停止のすべてにつながる可能性がある

公開時点で悪用が確認されていないことは、更新を遅らせてよい理由にはなりません。修正プログラムの公開後は、攻撃者が更新前後のファイルを比較して脆弱な処理を調査する可能性もあります。

実務上は、次の順序で展開するとよいでしょう。

優先度対象対応の目安
最優先外部ネットワークから到達可能なWindows Server 2022/2025事前検証後、24~72時間以内を目標に適用
高ドメイン管理、運用管理、VDI、重要業務を担う端末72時間以内を目標に適用
高社内ネットワーク上で広く通信可能な端末1週間以内を目標に全体展開
通常オフライン端末、隔離済み検証環境リスクを確認し、次の保守枠で適用

これはMicrosoftが設定した期限ではなく、CVSSと攻撃条件を踏まえた運用上の目安です。障害影響が大きいサーバーでも、単純に翌月まで延期するのではなく、検証環境と段階展開を使って適用時期を前倒ししてください。

自分のWindowsが対象か確認する方法

一般ユーザーの場合

次の手順でOSのバージョンとビルドを確認できます。

  1. WindowsキーとRキーを押す
  2. winverと入力する
  3. 表示されたバージョンとOSビルドを確認する
  4. 対象OSなら、表の修正済みビルド以上か比較する

更新する場合は、Windows 11で次の画面を開きます。

設定 → Windows Update → 更新プログラムのチェック

更新後は再起動し、もう一度winverを実行してください。更新プログラムがダウンロード済みでも、再起動が完了するまでは新しいビルドに切り替わっていないことがあります。

PowerShellでOSビルドを確認する

管理者は、次のPowerShellコマンドで製品名、バージョン、完全なOSビルドを確認できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[PSCustomObject]@{
    ProductName    = $cv.ProductName
    DisplayVersion = $cv.DisplayVersion
    OSBuild        = "$($cv.CurrentBuild).$($cv.UBR)"
}

2026年6月の対象KBがインストールされているかを確認する場合は、次のコマンドも利用できます。

Get-HotFix -Id `
    KB5093998,KB5094126,KB5095051,KB5094125,KB5094128 `
    -ErrorAction SilentlyContinue

ただし、後日公開された累積更新プログラムを適用している場合、2026年6月のKBが直接表示されないことがあります。最終判断にはOSビルドを使用してください。

管理者が行うべき更新手順

対象端末を抽出する

Intune、Microsoft Configuration Manager、WSUS、資産管理ツール、EDRなどから、次の情報を取得します。

  • OS製品名
  • Windowsのバージョン
  • OSビルド
  • x64またはARM64
  • 最終更新日時
  • 再起動待ちの有無
  • インターネットや他セグメントからの到達性
  • 業務上の重要度

「KBが見つからない端末」だけを抽出すると、後続の累積更新を適用済みの端末まで未対応と判定することがあります。修正済みビルド未満の端末を抽出する方法が適切です。

パイロット端末で業務確認する

最初に、各OSバージョンと主要な業務構成を代表する端末へ適用します。

特に確認したいのは、次の動作です。

  • 起動とサインイン
  • VPNや無線LANを含むネットワーク接続
  • BitLockerを使用する端末の再起動
  • 業務アプリからWordやExcelを起動する処理
  • Hyper-Vや仮想マシンの起動
  • バックアップ、EDR、資産管理エージェント
  • クラスタや冗長化構成のフェールオーバー

検証対象を「IT部門の標準PCだけ」にすると、業務アプリ固有の問題を見落とします。会計、文書管理、医療、設計など、Office連携を使用する代表的な業務端末も含めてください。

展開後に適用率を確認する

更新を配信しただけでは対応完了とはいえません。次の状態を分けて集計します。

  • 修正済みビルド
  • ダウンロード待ち
  • インストール待ち
  • 再起動待ち
  • インストール失敗
  • 長期間オフライン
  • 更新の一時停止や延期が設定されている
  • 例外承認により未適用

再起動待ちの端末は、脆弱性修正が有効になっていない可能性があります。配信成功率ではなく、修正済みOSビルドへの到達率を完了基準にすると管理しやすくなります。

設定・更新・移行・料金・期限の確認ポイント

確認項目判断基準
設定ファイアウォールやネットワーク分離はリスク低減策であり、脆弱性そのものを修正しない
更新対象KB、またはそれ以降の累積更新を適用し、修正済みビルド以上になったことを確認する
移行サポート中の対象OSなら、原則として機能更新ではなく累積更新で対処できる
サポート外OS非掲載を安全の根拠にせず、サポート対象のWindowsへの移行を検討する
料金サポート中のWindowsに対する通常の月例更新では、CVE単位の追加購入は通常不要
別途費用管理製品、導入支援、延長セキュリティ更新、サポート契約などは別途確認する
期限Microsoftによる一律の適用期限はないが、未適用期間がそのままリスク期間になる

更新前に確認したい既知の問題

業務アプリからOfficeを開けなくなる場合がある

2026年6月9日以降のWindows更新を適用すると、一部のサードパーティー製アプリからWord、Excel、PowerPoint、Accessなどを起動できない場合があります。

OLEオートメーションを使ってOfficeを呼び出すアプリが影響を受ける可能性があります。問題が発生した場合、当面は業務アプリ経由ではなく、Officeアプリや対象文書を直接開く方法が案内されています。Microsoftは将来のWindows更新での解決を進めています。(マイクロソフトサポート)

この問題を理由に更新を全面的に延期するのではなく、該当する業務アプリをパイロット端末で確認し、必要に応じてMicrosoftまたはアプリ提供元へ問い合わせてください。

Windows Server 2022ではBitLocker回復キーを確認する

Windows Server 2022の一部環境では、推奨されないBitLockerグループポリシー設定が使用されていると、更新後の最初の再起動で回復キーを求められる場合があります。

特に、次の条件を満たす環境は事前確認が必要です。

  • OSドライブでBitLockerが有効
  • TPM検証プロファイルへPCR7を明示的に含めている
  • msinfo32.exeでPCR7バインドが「不可」と表示される
  • Secure Boot証明書の更新対象になっている

更新前にBitLocker回復キーを確実に保管し、該当グループポリシーを監査してください。(マイクロソフトサポート)

フォルダーアイコンの表示が変わることがある

2026年6月の累積更新には、desktop.iniの処理を強化する別のセキュリティ変更も含まれます。その影響で、ダウンロード元やリモート上のフォルダーに設定した独自アイコン、ローカライズされたフォルダー名が表示されない場合があります。

フォルダーへのアクセスや保存データが失われる問題ではありません。表示だけが変わった場合は、更新失敗と誤認しないようにしてください。(マイクロソフトサポート)

オフラインイメージを更新する場合はboot.stlに注意する

インストールメディアや展開用イメージへDynamic Updateを組み込む管理者は、Windowsのバージョンとアーキテクチャに合うboot.stlが含まれていることを確認してください。

不足すると、インストールメディアから起動できず、0xc0430001が発生する可能性があります。通常のWindows Updateを使う個人ユーザーが手動で操作する必要はありません。(マイクロソフトサポート)

よくある疑問

Microsoft Defenderやファイアウォールだけで防げるか

完全な代替にはなりません。セキュリティ製品やネットワーク制御によって攻撃機会を減らせる場合はありますが、脆弱なWindows Kernelの処理は残ります。

恒久対策は、修正を含む累積更新プログラムの適用です。

インターネットに公開していないPCも更新が必要か

必要です。外部から直接到達できない端末は優先度を調整できますが、社内ネットワークへ侵入した攻撃者が横展開に利用する可能性があります。

ノートPCが社外ネットワークへ接続することも考えると、社内専用端末という理由だけで長期間未更新にするのは避けてください。

更新後に問題が起きたらアンインストールしてよいか

安易なアンインストールは推奨できません。更新を削除すると、CVE-2026-45657を含む複数の脆弱性修正も失われる可能性があります。

まず既知の問題と回避方法を確認し、業務アプリの更新、Microsoftサポート、後続の累積更新を検討してください。緊急で削除する場合は、ネットワーク分離などの代替策と再適用期限を必ず設定します。

まず行うべきこと

CVE-2026-45657への対応では、次の3点を優先してください。

  1. Windows 11 Version 23H2~26H1、Windows Server 2022/2025を抽出する
  2. OSビルドを修正済みビルドと比較する
  3. 重要サーバーと高権限端末から累積更新を適用し、再起動後のビルドを確認する

この脆弱性は公開時点で悪用が確認されていない一方、認証もユーザー操作も不要なネットワーク経由のRCEです。「自動更新されるはず」で終わらせず、修正済みビルドへの到達まで確認することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次