結論からいうと、CVE-2026-45602への対処は、Windows DHCP Serverを修正済みビルド以上へ更新することです。2026年6月16日の変更は、新しい更新プログラムの公開ではありません。修正は6月9日の月例セキュリティ更新で提供され、6月16日に脆弱性の分類情報、6月17日に対象OSとビルド情報が追加されました。(NVD)
特に確認すべきなのは、ドメイン内でDHCP Serverの役割を実行しているサーバーと、そのフェールオーバーパートナーです。クライアントPCだけを更新しても、DHCPサービスを提供するサーバーが未更新なら対策は完了しません。
CVE-2026-45602とは
CVE-2026-45602は、Windows DHCP Serverに存在する改ざんの脆弱性です。Microsoftが提供したCVE情報では、認証されていない攻撃者がネットワーク経由で改ざんを行える可能性があると説明されています。
CVSS v3.1の基本値は9.1で、評価区分はCriticalです。攻撃経路はネットワーク、攻撃条件の複雑さは低く、事前の権限やユーザー操作を必要としない評価になっています。(NVD)
| CVSS項目 | 評価 | 管理者が読み取るべき点 |
|---|---|---|
| 攻撃経路 | Network | サーバーへ到達可能なネットワーク経路が攻撃面になる |
| 攻撃条件 | Low | 特殊で複雑な条件を必要としない評価 |
| 必要な権限 | None | 攻撃前のログイン権限を必要としない |
| ユーザー操作 | None | 利用者によるファイル操作などを必要としない |
| 機密性 | High | 情報への大きな影響が想定される |
| 完全性 | High | データや処理内容の改ざんが重要なリスクになる |
| 可用性 | None | CVSS上、脆弱なコンポーネントへの直接的な可用性影響は評価されていない |
「可用性がNone」であっても、ネットワーク運用への影響がないという意味ではありません。DHCPから誤ったDNSサーバーやデフォルトゲートウェイなどが配布されれば、クライアント側では名前解決や通信に問題が起きる可能性があります。
ただし、Microsoftの公開情報では具体的なパケット構造や攻撃手順までは説明されていません。「必ず悪意あるDNSへ誘導される」など、公開情報にない攻撃シナリオを断定するのは避けるべきです。
6月16日のCVE更新で何が変わったのか
今回の変更履歴は、次のように整理できます。
| 日付 | 公開・更新された内容 | 実務上の意味 |
|---|---|---|
| 2026年6月9日 | CVE情報と月例セキュリティ更新を公開 | 修正プログラムの適用を開始できる |
| 2026年6月16日 | CWE-349を追加 | 脆弱性の技術的な分類が明確になった |
| 2026年6月17日 | 対象製品とビルド範囲を追加 | 修正済みかをOSビルドで判定しやすくなった |
6月16日に追加されたCWE-349は、「信頼できない余分なデータを、信頼されたデータと一緒に受け入れる」という種類の弱点です。(NVD)
したがって、6月16日にDHCPの新機能や新しい設定項目が追加されたわけではありません。管理者が行うべき作業は、DHCP Serverの設定変更ではなく、対象サーバーの更新状況を確認し、修正済みビルドへ引き上げることです。
ドメインネットワークで優先度が高い理由
DHCPは、IPアドレスだけでなく、デフォルトゲートウェイやDNSサーバーなど、クライアントが通信するための基本情報を配布します。
Windows DHCP ServerはActive Directoryによる承認、DNSとの連携、監査ログ、DHCPフェールオーバーなどにも対応しています。ドメインネットワークでは、一台のDHCP Serverが多数の端末へ設定を配布するため、影響が一台のPCにとどまりません。(Microsoft Learn)
特に注意が必要なのは、次のような環境です。
- 複数拠点のスコープを一組のDHCP Serverで管理している
- DHCPリレーを通じて多数のVLANへアドレスを配布している
- DNSの動的更新をDHCP Serverに任せている
- DHCPオプションで社内DNSやゲートウェイを一括配布している
- ドメインコントローラー上でDHCP Serverも稼働させている
- DHCPフェールオーバーを構成している
ドメインコントローラーとDHCP Serverを同居させている場合も、DHCPの役割がインストールされていれば確認対象です。
影響を受けるWindows Serverと修正済みビルド
2026年6月17日に追加された製品情報を基に、Windows Serverの修正境界を整理すると次のとおりです。
| Windows Server | 影響を受けるビルド | 6月9日の更新プログラム |
|---|---|---|
| Windows Server 2012 | 6.2.9200.26132未満 | KB5094042 |
| Windows Server 2012 R2 | 6.3.9600.23228未満 | KB5094041 |
| Windows Server 2016 | 10.0.14393.9234未満 | KB5094122 |
| Windows Server 2019 | 10.0.17763.8880未満 | KB5094123 |
| Windows Server 2022 | 10.0.20348.5256未満 | KB5094128 |
| Windows Server 2025 | 10.0.26100.32995未満 | KB5094125 |
(NVD)
表に記載したKBを直接確認する方法もありますが、最終的にはOSビルドで判定する方が確実です。6月以降の累積更新プログラムを適用している場合、対象KBが別の更新に置き換えられていても、修正済みビルド以上であれば対策済みと判断できます。
Microsoftの対象製品一覧には一部のWindowsクライアントOSも含まれます。ただし、社内ネットワークの対応では、まずDHCP Serverの役割やサービスを実際に稼働させているコンピューターを特定してください。
DHCP Serverの影響範囲を確認する手順
Active Directoryで承認されたDHCP Serverを一覧化する
管理者権限のWindows PowerShellで次を実行します。
Get-DhcpServerInDC
このコマンドでは、Active Directoryで承認されたDHCP Serverを確認できます。(Microsoft Learn)
ただし、この結果だけで調査を終えてはいけません。次のようなサーバーは別途確認が必要です。
- ワークグループで稼働するDHCP Server
- Active Directoryへ未登録の管理外サーバー
- 検証用や災害対策用として停止中のサーバー
- 移行後も役割が残っている旧サーバー
構成管理台帳、IPアドレス管理ツール、仮想基盤のインベントリなどとも照合してください。
DHCPの役割とサービスを確認する
対象サーバーで次のコマンドを実行します。
Get-WindowsFeature -Name DHCP
Get-Service -Name DHCPServer
Get-DhcpServerv4Failover
Get-WindowsFeatureではDHCP Serverの役割がインストールされているか、Get-Serviceではサービスの状態を確認できます。フェールオーバー環境では、最後のコマンドで相手サーバーも調べます。(Microsoft Learn)
OSの完全なビルド番号を確認する
少数のサーバーであれば、winverを実行するのが簡単です。
PowerShellで確認する場合は、ビルド番号と更新リビジョンを取得します。
$cv = Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
if ($null -ne $cv.CurrentMajorVersionNumber) {
$major = $cv.CurrentMajorVersionNumber
$minor = $cv.CurrentMinorVersionNumber
} else {
$major, $minor = $cv.CurrentVersion -split '\.'
}
"{0}.{1}.{2}.{3}" -f `
$major, $minor, $cv.CurrentBuildNumber, $cv.UBR
たとえばWindows Server 2022で10.0.20348.5256以上と表示されれば、表に示した修正境界へ到達しています。
確認時は、20348の部分だけで判断しないでください。末尾の5256に当たる更新リビジョンまで比較する必要があります。
Windows DHCP Serverを安全に更新する手順
更新前にDHCP構成とリースをバックアップする
DHCP Serverの設定とリース情報は、次のようにエクスポートできます。
Export-DhcpServer `
-ComputerName "dhcp01.contoso.local" `
-File "C:\Backup\dhcp.xml" `
-Leases `
-Force
-Leasesを付けると、構成だけでなくリース情報もエクスポートされます。(Microsoft Learn)
バックアップ後は、ファイルが作成されたことだけでなく、別の管理領域へコピーできているかも確認してください。仮想マシンのスナップショットだけをDHCPバックアップの代わりにするのは避けます。
更新前には、少なくとも次の情報を記録しておくと復旧時に役立ちます。
| 確認項目 | 主な確認内容 |
|---|---|
| スコープ | アドレス範囲、除外範囲、リース期間、状態 |
| 予約 | MACアドレスと予約IPアドレス |
| DHCPオプション | DNS、ゲートウェイ、ドメイン名など |
| DNS連携 | 動的更新設定、更新用資格情報 |
| フィルター・ポリシー | 許可・拒否リスト、条件付き配布 |
| フェールオーバー | 相手サーバー、モード、状態 |
| Active Directory承認 | 承認済みサーバーの一覧 |
| バインド | DHCPを提供するネットワークインターフェース |
フェールオーバー構成では一台ずつ更新する
DHCPフェールオーバーでは、二台のサーバー間でスコープ設定やリース情報が共有されます。(Microsoft Learn)
両方を同時に停止せず、次の順番で進めると障害範囲を抑えられます。
- フェールオーバー状態が正常であることを確認する
- 一方のサーバーへ更新を適用する
- 必要な再起動を行う
- DHCPサービス、スコープ、リース配布を確認する
- フェールオーバー状態が正常に戻ったことを確認する
- もう一方のサーバーを更新する
通常のセキュリティ更新のために、フェールオーバー関係を削除する必要はありません。関係を不用意に削除すると、相手側のスコープが削除されるなど、移行とは別の影響が生じる可能性があります。(Microsoft Learn)
更新後にDHCPの動作を確認する
更新後は、ビルド番号だけでなくサービス機能も確認します。
Get-Service -Name DHCPServer
Get-DhcpServerv4Scope
Get-DhcpServerv4Failover
Get-DhcpServerInDC
さらに、検証用クライアントで次を実行します。
ipconfig /release
ipconfig /renew
ipconfig /all
次の項目が想定どおりであることを確認してください。
- 正しいスコープからIPアドレスを取得できる
- デフォルトゲートウェイが正しい
- DNSサーバーが正しい
- DNSサフィックスが正しい
- リース更新が成功する
- DNSの動的登録が機能する
- DHCP監査ログやイベントログに異常がない
- フェールオーバーが正常状態に戻っている
すぐに更新できない場合の注意点
ネットワーク制御はリスクの低減には役立ちますが、修正済みビルドへの更新を置き換えるものではありません。
更新までの暫定措置としては、次の対応が考えられます。
- DHCP Serverへ到達できるネットワークを必要なVLANやリレー経路に限定する
- インターネット側からDHCP Serverへ到達できないことを確認する
- DHCPスコープやオプションの変更履歴を監視する
- 想定外のDHCP Serverが稼働していないか調査する
- スイッチ側のDHCP Snoopingなど、既存の不正DHCP対策を確認する
- 更新対象サーバーへの管理アクセスを制限する
UDP 67番・68番を一律に遮断したり、DHCPサービスを無計画に停止したりすると、正規のクライアントまでアドレスを取得できなくなります。通信制御は、DHCPリレーやVLAN構成を確認してから実施してください。
設定・更新・移行・料金・期限の確認ポイント
| 項目 | 確認すべきこと | 判断基準 |
|---|---|---|
| 設定 | 新しい設定項目の追加ではない | 更新後に既存設定が維持されているか確認する |
| 更新 | DHCP Serverを修正済みビルド以上にする | KB番号だけでなく完全なOSビルドで判定する |
| 移行 | 古いOSを新しいWindows Serverへ移す | DHCP構成、リース、承認、DNS連携を移行する |
| 料金 | 通常サポートかESU対象か | Windows Server 2012/2012 R2ではESU契約を確認する |
| 期限 | 組織のパッチ適用期限と製品ライフサイクル | CVE固有の期限を待たず、優先度を上げて適用する |
Windows Server 2012/2012 R2はESUを確認する
Windows Server 2012とWindows Server 2012 R2は、通常の延長サポートを2023年10月10日に終了しています。2026年6月の更新を受け取るには、対象環境で拡張セキュリティ更新プログラム、ESUを利用できる状態である必要があります。
ESUの提供終了日は2026年10月13日です。Azure上の対象サーバーではESUが追加料金なしで提供される一方、オンプレミスや一部のホスティング環境では購入が必要です。Microsoftの案内では、オンプレミス向けESUは各年についてフルライセンス価格の100%が基準とされ、途中から加入する場合も過去期間分が必要になる場合があります。実際の金額はエディション、コア数、契約形態によって異なります。(Microsoft Learn)
Windows Server 2012では、Azure Arcを利用したESU環境で必要なエンドポイントへ接続できないと、更新の適用に失敗する場合があります。更新が表示されないときは、ESUライセンスの状態だけでなく、ArcとESU関連サービスへの通信も確認してください。(マイクロソフトサポート)
古いDHCP Serverは更新と移行を並行して進める
Windows Server 2012/2012 R2を使用している場合、今回の更新を適用するだけで作業を終えず、サポート対象のWindows Serverへの移行計画を進める必要があります。
DHCP構成は、PowerShellでエクスポートとインポートができます。
Export-DhcpServer `
-ComputerName "dhcp-old.contoso.local" `
-File "C:\Backup\dhcp.xml" `
-Leases `
-Force
Import-DhcpServer `
-ComputerName "dhcp-new.contoso.local" `
-File "C:\Backup\dhcp.xml" `
-BackupPath "C:\Backup\Import" `
-Leases
インポート後は、新しいサーバーをActive Directoryで承認し、リース配布、DNS更新、予約、オプション、フェールオーバーを検証してから旧サーバーを停止します。
Microsoftも、DHCP Serverを新しいOSへ移す場合は、既存OSの直接アップグレードだけに頼らず、役割移行の手順を使うことを案内しています。フェールオーバー構成の移行は通常の単体サーバー移行と手順が異なるため、関係を削除する前に公式の移行手順を確認してください。(Microsoft Learn)
よくある疑問
6月16日に別の更新プログラムが公開されたのか
別の修正KBが6月16日に公開されたという意味ではありません。
修正済みビルドに到達する月例更新は6月9日に公開されています。6月16日はCWE-349の追加、6月17日は対象製品とビルド範囲の追加です。(NVD)
クライアントPCだけ更新すればよいのか
DHCP Serverの役割を実行しているWindows Serverを更新する必要があります。
端末管理ツールでクライアントPCの適用率だけを確認しても、DHCP Serverが未更新なら対策は不十分です。サーバー用の更新グループやWSUSの承認状態も確認してください。
DHCPをルーターで提供している場合も対象か
CVE-2026-45602の対象はWindows DHCP Serverです。ルーターやファイアウォール、LinuxベースのDHCPサービスが、このCVEによって直接影響を受けることを示すものではありません。
ただし、他社製品には別の脆弱性が存在する可能性があります。使用している機器やソフトウェアのベンダー情報は個別に確認してください。
更新後に再起動は必要か
再起動の要否は、適用する累積更新プログラムとサーバーの状態によって確認します。更新管理画面で再起動要求を確認し、DHCPフェールオーバー環境では二台を同時に再起動しない運用が安全です。
今すぐ実施すべき対応
CVE-2026-45602は、DHCPの設定を一つ変更すれば回避できる問題ではありません。まず、Active Directoryの承認一覧、構成管理台帳、フェールオーバー設定からDHCP Serverを漏れなく洗い出してください。
そのうえで、次の順序で対応します。
- DHCP Serverとフェールオーバーパートナーを一覧化する
- 完全なOSビルド番号を確認する
- DHCP構成とリースをバックアップする
- 一台ずつ修正済みビルド以上へ更新する
- IPアドレス、DNS、ゲートウェイ、フェールオーバーを検証する
- Windows Server 2012/2012 R2ではESUと移行期限を確認する
6月16日の情報更新を「説明文だけの変更」と軽視せず、6月17日に明確化された対象ビルドを基準に実機を確認することが重要です。

コメント