Microsoft Defender for Endpoint on macOSのプラットフォームビルド101.26052.0016は、2026年7月の一般提供ビルドとして公開され、Microsoft公式リリースノートで「Security and critical updates」を含む修正版と案内されています。
管理者が最初に行うべきことは、修正された脆弱性を推測することではありません。各Macでapp_versionを確認し、対象のプラットフォームビルドへ正しく更新されているかを検証することです。
公式情報には個別のCVE、攻撃条件、悪用の有無などは掲載されていません。そのため、同じ時期に公開されたWindows向けCVEと関連付けたり、セキュリティインテリジェンスのバージョンだけで適用済みと判断したりするのは避ける必要があります。(Microsoft Learn)
macOS版Defender 101.26052.0016の更新内容
対象となるMicrosoft Defender for Endpoint on macOSの構成は次のとおりです。
| 確認項目 | 公式リリース情報 | 管理上の意味 |
|---|---|---|
| プラットフォームビルド | 101.26052.0016 | 端末で最優先に確認するバージョン |
| Release version | 20.126052.16.0 | 公式リリースノート上でビルドを照合するための値 |
| Engine version | 1.1.26060.12000 | マルウェアを検査するエンジンのバージョン |
| Signature version | 1.455.47.0 | リリース時点で組み合わされていたセキュリティインテリジェンス |
| 更新概要 | Security and critical updates | セキュリティおよび重要な修正を含む |
対象となるグローバル情報の更新時刻は、2026年7月29日17時36分(UTC)です。日本時間では2026年7月30日2時36分に当たります。
Microsoftのリリースノートでは、101.26052.0016について新機能名や具体的な不具合ではなく、「Security and critical updates」とだけ記載されています。したがって、管理上は詳細な修正内容よりも、対象ビルドへ到達したことの確認を優先します。(Microsoft Learn)
4種類のバージョンを混同しない
macOS版Defenderでは、プラットフォーム、リリース、エンジン、署名という複数のバージョンが表示されます。
今回の更新で直接確認すべきなのは、app_versionとして表示されるプラットフォームビルドです。Microsoft公式ドキュメントでも、app_versionはPlatform updateのバージョンとして扱われています。(GitHub)
一方、definitions_versionはセキュリティインテリジェンスのバージョンです。こちらが新しくても、Defender本体のプラットフォームが101.26052.0016へ更新された証拠にはなりません。
Microsoftによると、macOS版Defenderはプラットフォームが有効期限を迎えた後もセキュリティインテリジェンスを受信する場合があります。つまり、署名が最新でもプラットフォームが古い端末は存在し得るということです。(Microsoft Learn)
Security and Critical Updatesで分かること
今回の公式情報から確認できるのは、101.26052.0016にセキュリティおよび重要な更新が含まれることです。
ただし、次の情報はmacOS向けの該当リリース欄には掲載されていません。
| 判断項目 | 公式情報から判断できるか |
|---|---|
| セキュリティ関連の修正を含む | 判断できる |
| 重要な修正を含む | 判断できる |
| 特定のCVEを修正した | 個別CVEの記載がないため判断できない |
| リモートコード実行を修正した | 判断できない |
| 権限昇格を修正した | 判断できない |
| 脆弱性が実際に悪用されている | 判断できない |
| 更新後に再起動が必須 | リリースノートからは判断できない |
Microsoftの同じリリースノートにはWindows Antivirus向けのCVE情報が掲載される場合がありますが、それをmacOS版Defenderの修正内容として流用してはいけません。OSと製品コンポーネントが異なるため、macOS欄に明記されていないCVEとの対応関係は確認できないからです。(Microsoft Learn)
社内の脆弱性管理票や変更記録には、次のように記載するのが安全です。
Microsoft Defender for Endpoint on macOSのプラットフォームビルド101.26052.0016には、Microsoft公式リリースノート上で「Security and critical updates」が含まれる。macOS向けの個別CVEは公式リリースノートに掲載されていない。
「CVE-2026-XXXXを修正した」など、根拠のない脆弱性番号は記載しないようにします。
Mac版DefenderのSecurity and Critical Updates適用ビルドを確認する
app_versionを確認する
Macでターミナルを開き、次のコマンドを実行します。
mdatp health --field app_version
今回の対象ビルドが適用されている端末では、次の値を確認します。
101.26052.0016
app_versionはMicrosoft Defenderアプリケーションのバージョンを示す項目です。今回の更新確認では、Engine versionやSignature versionより先に確認してください。(Microsoft Learn)
Defender全体の正常性も確認する
ビルド番号だけでなく、Defenderが正常に動作していることも確認します。
mdatp health
必要な項目だけを抽出する場合は、次のように実行できます。
mdatp health | grep -E '^(app_version|engine_version|definitions_version|healthy|health_issues|release_ring|product_expiration)'
確認の目安は次のとおりです。
| 項目 | 確認内容 |
|---|---|
app_version | 101.26052.0016、または組織で承認した後続ビルド |
engine_version | 対象ビルドと照合する場合は1.1.26060.12000 |
definitions_version | 1.455.47.0と同じか、それより後に提供されたバージョン |
healthy | true |
health_issues | 問題が表示されていない |
release_ring | 組織で意図した更新チャネル |
product_expiration | 有効期限を迎えていない |
definitions_versionは継続的に更新されるため、1.455.47.0との完全一致は必要ありません。より新しい値になっていること自体は異常ではありません。
一方で、definitions_versionだけが新しく、app_versionが古い場合は、今回のプラットフォーム更新が適用されたとは判断できません。Microsoft公式のヘルス情報でも、アプリ、エンジン、定義、正常性はそれぞれ別の項目として管理されています。(Microsoft Learn)
確認日時を含めて証跡を残す
MDMやリモート管理ツールからコマンドを実行する場合は、確認日時も一緒に取得します。
echo "checked_at_utc=$(date -u +%Y-%m-%dT%H:%M:%SZ)"
mdatp health | grep -E '^(app_version|engine_version|definitions_version|healthy|health_issues|release_ring|product_expiration)'
最低限、次の項目を端末ごとに記録しておくと、監査や障害調査に利用できます。
| 記録項目 | 例 |
|---|---|
| 端末名 | MAC-SALES-001 |
| シリアル番号 | MDMで取得した値 |
| 確認日時 | UTCまたは日本時間 |
| app_version | 101.26052.0016 |
| engine_version | 1.1.26060.12000 |
| definitions_version | 確認時点の値 |
| healthy | true |
| health_issues | 空欄または問題内容 |
| release_ring | Currentなど |
スクリーンショットだけで管理するより、MDMスクリプトの実行結果をCSVなどで保存した方が、未更新端末の抽出や再確認を行いやすくなります。
後続ビルドが表示された場合の判断
Microsoftのリリースノートには、同じ2026年7月のmacOS向けビルドとして、101.26052.0016のほかに101.26062.0009も掲載されています。
101.26062.0009のリリース欄には、バグ修正、パフォーマンス修正、ネットワーク診断の拡張が記載されています。一方、101.26052.0016に含まれるSecurity and critical updatesとの包含関係までは明記されていません。さらに、両者ではEngine versionとSignature versionも異なります。(Microsoft Learn)
そのため、厳格な監査では、数字が大きいという理由だけで自動的に101.26052.0016と同等と判定しない方が安全です。
判断は次のように分けます。
| 端末の状態 | 判断 |
|---|---|
app_versionが101.26052.0016 | 今回の更新に対する直接的な適用証跡になる |
app_versionが公式の後続GAビルド | ダウングレードせず、最新リリースノートと組織の承認基準で確認する |
app_versionが101.26052.0016より前のビルド | 今回の更新への到達を確認できない |
| Signature versionだけが新しい | プラットフォーム更新の証跡にはならない |
healthyがfalse | ビルドとは別にDefenderの正常性調査が必要 |
後続ビルドを利用している端末を、確認のために101.26052.0016へダウングレードするのは避けてください。正確な包含関係を監査上証明する必要がある場合は、最新のMicrosoft公式情報を確認したうえで、必要に応じてMicrosoftサポートへ照会します。
101.26052.0016へ更新する方法
macOS版Microsoft Defender for Endpointのプラットフォーム更新には、Microsoft AutoUpdate(MAU)が使用されます。MAUは定期的に更新を確認し、自動的にダウンロードおよびインストールします。(Microsoft Learn)
Microsoft AutoUpdateで更新を実行する
更新を手動で要求する場合は、ターミナルで次のコマンドを実行します。
cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00
WDAV00は、Microsoft AutoUpdateで使用されるmacOS版Defenderのアプリケーション識別子です。コマンドの実行後、再度app_versionを確認します。(Microsoft Learn)
mdatp health --field app_version
更新前後の値を記録し、対象ビルドへの到達を確認してください。
definitions updateではプラットフォームを更新できない
次のコマンドは、セキュリティインテリジェンスの更新を要求するものです。
mdatp definitions update
このコマンドを実行しても、Defender本体のapp_versionを更新する操作にはなりません。
| コマンド | 更新対象 |
|---|---|
mdatp definitions update | セキュリティインテリジェンス、定義、署名 |
msupdate --install --apps wdav00 | Microsoft Defenderアプリケーションの更新 |
「定義更新が成功したため、Security and Critical Updatesも適用済み」と判断しないように注意してください。(Microsoft Learn)
更新チャネルを確認する
Microsoft AutoUpdateでは、主に次の更新チャネルが使用されます。
| チャネル | 用途 |
|---|---|
| Current | 公式リリースを配布する既定チャネル |
| Preview | 公式リリース前のプレビュー |
| Beta | 開発中の最新機能を検証するテスト用チャネル |
MicrosoftはCurrentを最も安定したチャネルとしており、設定がない場合や無効なChannelNameが指定されている場合も、既定のCurrentへ戻ると説明しています。(Microsoft Learn)
端末ごとに異なるビルドが表示される場合は、MDMで配布しているMAU設定を確認してください。特に、Defenderだけにチャネルを指定している構成と、Officeなどを含むMAU全体にチャネルを指定している構成を混同しないことが重要です。
本番端末ではCurrentを基本とし、PreviewやBetaは限定した検証端末に割り当てます。セキュリティ更新を早く受け取る目的だけで、全端末をBetaへ変更する運用は避けた方が安全です。
101.26052.0016へ更新されない場合の切り分け
| 症状 | 考えられる状況 | 確認・対応 |
|---|---|---|
definitions_versionだけ更新された | 定義更新しか実行していない | MAUのmsupdateを実行する |
app_versionが変わらない | MAUの更新処理が完了していない | MAUの設定、実行結果、更新チャネルを確認する |
| 端末ごとにビルドが違う | チャネルや更新タイミングが異なる | release_ringとMDMのChannelNameを確認する |
healthyがfalse | Defender本体や権限、コンポーネントに問題がある | health_issuesと詳細ヘルスを確認する |
mdatpを実行できない | Defenderが未導入、破損、またはコマンドパスに問題がある | インストールとオンボーディング状態を確認する |
| 製品バージョンが古いまま | プラットフォーム更新が長期間停止している | product_expirationを確認し、最新ビルドへの更新を優先する |
コンポーネント別の状態を詳しく確認する場合は、次のコマンドを利用できます。
mdatp health --details permissions
mdatp health --details system_extensions
mdatp health --details edr
mdatp health --details definitions
mdatp health --details features
これらのコマンドでは、権限、システム拡張、EDR、定義、各種機能の状態を個別に確認できます。(Microsoft Learn)
診断データを作成する
原因を特定できない場合は、Microsoftサポートへ提出できる診断データを作成します。
sudo mdatp diagnostic create
診断処理が成功すると、作成されたZIPファイルの保存先が表示されます。既定では、Defenderの診断用ディレクトリに保存されます。
更新前後のmdatp health結果、MAUの実行結果、発生日時、対象端末のmacOSバージョンも一緒に記録しておくと、調査しやすくなります。(Microsoft Learn)
管理端末全体で確認するときの実務ポイント
多数のMacを管理している場合、1台ずつ画面を開いて確認する方法では未更新端末を見落としやすくなります。Intune、Jamf Pro、その他のMDMからmdatp healthを実行し、結果を一覧化してください。
判定条件は、次のように分けると整理しやすくなります。
対象通知への直接的な適用証跡
次の条件を満たす端末です。
app_version : 101.26052.0016
healthy : true
必要に応じて、Engine versionや確認日時も記録します。
要確認端末
公式リリースノートに掲載された別の後続ビルドを使用している端末です。
後続ビルドだからといって異常とは限りません。ダウングレードせず、最新リリースノート、更新チャネル、組織の承認状況を確認します。
未到達端末
app_versionが対象ビルドより前のままになっている端末です。
MAU更新を実行し、更新できない場合はチャネル、ネットワーク、MAU設定、製品の有効期限を調査します。
正常性に問題がある端末
healthyがfalse、またはhealth_issuesに問題が表示されている端末です。
ビルド番号が対象値でも、保護コンポーネントが正常に動作していなければ、更新確認を完了扱いにしない方が安全です。
まず実施すべき対応
macOS版Defenderの101.26052.0016には、Microsoft公式情報でSecurity and critical updatesが含まれています。一方、macOS向けの個別CVEは公開されていないため、修正内容を推測してはいけません。
まず、対象Macで次のコマンドを実行します。
mdatp health --field app_version
101.26052.0016へ到達していなければ、Microsoft AutoUpdateからDefenderの更新を要求します。
cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00
更新後はapp_versionだけでなく、healthy、health_issues、Engine version、Signature versionも確認し、確認日時とともに記録してください。
今回の対応で最も重要なのは、署名が新しいことや画面上で警告がないことではなく、管理端末が正しいプラットフォームビルドへ到達したことを客観的に確認することです。

コメント