脆弱性診断で『Microsoft Internet Explorer Security Update for September 2020』が未適用と出たのに、Microsoft Update Catalogで単体パッチが見つからない——特にWindows Server 2016でよく起きる混乱です。本記事では該当KBと、オフライン環境での現実的な適用・確認手順を整理します。
結論:探すべき更新プログラムはKB4577010。ただしServer 2016は「同じ形」では出てきません
脆弱性診断ツールが指している「2020年9月のInternet Explorerセキュリティ更新」は、基本的には KB4577010(Internet Explorer用の累積セキュリティ更新) を意味します。
ここで重要なのが、Windows Server 2012 R2 と Windows Server 2016 では更新プログラムの出方が違うことです。
| 対象OS | 「IE 2020年9月セキュリティ更新」の扱い | Update Catalogでの探し方 | 現実的な解決策 |
|---|---|---|---|
| Windows Server 2012 R2 | IE11向けに KB4577010 が単体で提供される | KB4577010 で検索すると該当パッケージが出る | KB4577010(または同月の月例ロールアップ)をオフライン適用 |
| Windows Server 2016 | KB4577010というIE単体パッチは見つからない(=その形で提供されない) | 「KB4577010」ではなく、OSの 累積更新(LCU) を探す | 該当月の 累積更新(例:2020/09のKB4577015)、またはそれ以降の最新LCUを適用 |
実際にMicrosoftの案内でも、KB4577010は主にWindows 8.1 / Windows Server 2012 R2系のIE11向けとして示されており、適用対象にWindows Server 2016は含まれていません。
さらに、MicrosoftのQ&Aでも「KB4577010で、2012 R2にはあるが2016にはない」旨が回答されています。
なぜ「オフラインインストーラが見つからない」と混乱するのか
脆弱性診断ツール(Nessus等)は、製品名の表記として「Microsoft Internet Explorer Security Update for September 2020」のような人間に分かりやすいラベルを出します。一方で、実際の配布形態はOS世代・更新モデルによって異なります。
今回のケースで混乱が起きやすい理由は、主に次の2つです。
- Windows Server 2012 R2 は、IE向けの累積セキュリティ更新が IE単体KB(KB4577010)として見つかる
- Windows Server 2016 は、IEの修正が OSの累積更新(LCU)側に含まれることが多く、診断ツールが期待する「IE単体KB」が存在しない
診断ツールが参照する脆弱性の一例として、CVE-2020-1012(WinINet APIの特権昇格に関する脆弱性)が挙げられています。
ここでのポイントは、「CVEが直っているか」=「特定のKB番号が入っているか」ではないということです。特にServer 2016のようなLCUモデルでは、同等の修正が別KB(LCU)に含まれて解決することが普通に起こります。
Windows Server 2012 R2:KB4577010をUpdate Catalogから入手してオフライン適用する手順
Windows Server 2012 R2については、Update Catalogで KB4577010 を検索すると、「Windows Server 2012 R2向け IE11 累積セキュリティ更新」として素直に出てきます。
入手前に確認しておくこと
| 確認項目 | 確認方法 | ポイント |
|---|---|---|
| 対象OSが本当に2012 R2か | winver / サーバーマネージャー | 2012と2012 R2でパッケージが違うことがある |
| IEのバージョン | IEの「バージョン情報」 | 基本はIE11前提(古いIEはサポート外) |
| 既に同月の月例ロールアップが入っていないか | 後述のコマンドでKB一覧確認 | 月例ロールアップが入っているとKB4577010は「適用不要/適用不可」になる |
MicrosoftのKB4577010の案内にも、同じ修正は同月のセキュリティ月例ロールアップにも含まれること、また後続のロールアップが入っている場合は本更新が適用対象外になることが明記されています。
オフライン適用の基本手順(2012 R2)
- Microsoft Update Catalogで「KB4577010」を検索し、Windows Server 2012 R2 / x64の項目を選んでMSUを入手します。
- メンテナンス時間を確保し、可能ならスナップショット/バックアップを取得します。
- 対象サーバーへMSUを搬入し、管理者権限で実行します(GUIでダブルクリック、または後述コマンド)。
- 再起動を要求されたら再起動します(サーバー更新は再起動前提で計画するのが安全です)。
- KBが入ったことを確認し、脆弱性診断を再実行します。
コマンドで適用する例(2012 R2)
手動でのダブルクリックが難しい環境や、手順を標準化したい場合は、wusa.exeで適用するのが定番です。
wusa.exe C:\Patch\Windows8.1-KB4577010-x64.msu /quiet /norestart
適用後、計画したタイミングで再起動します(/norestartを付けない運用でも構いませんが、サーバーでは再起動制御を明確にする方が事故が減ります)。
適用確認(2012 R2)
次のような方法で、KBが入ったかを確認できます。
| 確認方法 | コマンド例 | 補足 |
|---|---|---|
| PowerShell | Get-HotFix -Id KB4577010 | ヒットすればインストール済み |
| WMIC | wmic qfe | find "4577010" | 古い環境でも使える |
| コントロールパネル | 「インストールされた更新プログラム」 | GUIでの証跡確認向け |
Windows Server 2016:KB4577010を探すのではなく、OSの累積更新(LCU)で対応する
Windows Server 2016で「KB4577010がUpdate Catalogにない」ように見えるのは、探し方の問題というより更新プログラムの提供モデルの違いによるものです。KB4577010自体は、適用対象としてServer 2016が明示されていません。
Server 2016では、月例のセキュリティ修正は OSの累積更新(LCU)として配布されます。したがって、IEの脆弱性修正もLCU側に含まれる形で解決するのが現実的です。
2020年9月のServer 2016向け累積更新はKB4577015
2020年9月(9/8/2020)のWindows Server 2016向け累積更新として、KB4577015(OS Build 14393.3930)が公開されています。
このKB4577015の案内には、セキュリティ更新の対象としてMicrosoft Scripting Engine等が含まれることが記載されており、IE関連の指摘(スクリプトエンジン/WinINet系)をLCUで吸収していく流れと整合します。
重要:LCUは累積です。つまり、現在のサーバーに2020年9月より後の最新LCUが入っているなら、原則としてKB4577015相当の修正も既に含まれます。あえて古いLCUに固定する必要はありません(運用ポリシー上「当時の月のKBで合わせたい」場合を除く)。
オフライン適用の進め方(Server 2016)
Server 2016での基本ルートは次の通りです。
- まずサーバーのビルドを確認します(Server 2016は主に 14393.x 系)。
- 適用したい月のLCU(例:2020/09ならKB4577015)または最新LCUをMicrosoft Update Catalogから入手します。
- 必要に応じて、先に Servicing Stack Update(SSU) を適用します(SSUは更新の土台で、LCU導入失敗の予防になります)。KB4577015の案内でもSSU適用が強く推奨され、例としてKB4576750が示されています。
- LCUを適用して再起動します。
- ビルド番号の更新・KBの反映を確認し、脆弱性診断を再実行します。
適用確認(Server 2016)
「IE更新が入ったか」をKB4577010で確認できないのが今回の論点なので、Server 2016ではOSのLCUが入ったかを確認します。
| 確認内容 | 例 | 意図 |
|---|---|---|
| LCUのKBが入っているか | Get-HotFix -Id KB4577015 | 「当時の月のKBで合わせる」運用向け |
| OSビルドが更新されているか | winver または systeminfo | 最新LCU運用でも追える(KBが変わってもビルドは動く) |
| 後続LCUが入っているか | wmic qfeで直近KBを確認 | 「より新しい累積更新が入っていればOK」判断に使う |
脆弱性診断が「未適用」のまま残るときの切り分け
更新を当てたのに診断結果が消えない場合、原因は大きく「本当に未適用」か「判定ロジックのズレ」かに分かれます。特にServer 2016では後者が起きやすいです。
| 症状 | よくある原因 | 対処の方向性 |
|---|---|---|
| Server 2016で「KB4577010未適用」と出続ける | 診断ツールが「IE単体KB」を前提に判定している | Server 2016はLCUで対応する前提で、LCUのKB/OSビルドを証跡として提示 |
| Server 2012 R2でKB4577010が「適用できない」 | 同月またはそれ以降の月例ロールアップが既に入っている | ロールアップで同等修正が入っている可能性を確認(KB4577010は適用対象外になることがある) |
| オフライン適用後に再起動していない | 更新の反映が保留状態 | メンテ時間内に再起動し、再スキャン |
| 診断ツール側のプラグインが古い | 判定のKBマッピングが更新されていない | 診断エンジン/プラグイン更新、または例外登録(根拠資料とセット) |
例えばNessusのプラグイン情報では、「Internet Explorerの更新が不足している」としてCVE-2020-1012等が挙げられていますが、実際の適用パスはOSによって異なる点に注意が必要です。
監査・報告で困らないための「証跡」テンプレ
「診断ツールの指摘は理解したが、Server 2016ではKB4577010が存在しない」状況は、説明が必要になります。次の3点をセットで揃えると話が早いです。
- OS情報:Windows Server 2016であること(スクリーンショットや
systeminfo出力) - 適用したLCUの情報:例としてKB4577015(2020/09のLCU)がServer 2016向けであること
- 実サーバーの適用結果:HotFix一覧、更新履歴、OSビルド更新の結果
このセットを出せると、「KB4577010が無い=未対応」ではなく「別パッケージ(LCU)で同等の修正を適用済み」と説明できます。
オフライン環境で更新を迷子にしない運用のコツ
今回のような“単体パッチが見つからない問題”は、属人的に検索すると毎回ハマりがちです。オフライン環境では、次のように運用の型を作っておくと、診断対応が速くなります。
おすすめの保管単位
- Windows Server 2012 R2:月例ロールアップ(またはセキュリティのみ)+必要に応じてIE累積(KB4577010のような形)
- Windows Server 2016:SSU + LCU を“月セット”で保管(LCUが本体、SSUは土台)
作業前チェックリスト
| チェック | 理由 | 最低限やること |
|---|---|---|
| 対象OSと世代を確定 | 同じ「Server」でもKBが違う | winver / systeminfo |
| 既存のロールアップ/LCU状況確認 | 累積更新は“入っていれば不要”が多い | wmic qfe / Get-HotFix |
| 再起動計画 | 更新は再起動で完結するケースが多い | 業務影響の見積もり・リカバリ手順 |
| 診断ツール側の判定仕様確認 | “KB固定判定”だとServer 2016でズレる | プラグイン情報、検出根拠、例外条件の確認 |
まとめ:Server 2012 R2はKB4577010、Server 2016はLCUで「同等の修正」を入れる
- 「Microsoft Internet Explorer Security Update for September 2020」の実体は KB4577010(IE累積セキュリティ更新)です。
- Windows Server 2012 R2 はUpdate CatalogでKB4577010を入手してオフライン適用できます。
- Windows Server 2016 はKB4577010の“IE単体パッチ”としては見つからない前提で、OSの累積更新(例:2020/09ならKB4577015)を適用して整合を取るのが現実解です。
「見つからない」こと自体が異常ではなく、OS世代によって“配られ方”が違うだけ、という整理ができると、以後の月次対応もぐっと楽になります。
参考リンク
https://support.microsoft.com/en-us/help/4577010/cumulative-security-update-for-internet-explorer
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1012
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4577010

コメント