macOS版Defender 101.26052.0016とは?Security and Critical Updatesの適用確認手順

Microsoft Defender for Endpoint on macOSのプラットフォームビルド101.26052.0016は、2026年7月の一般提供ビルドとして公開され、Microsoft公式リリースノートで「Security and critical updates」を含む修正版と案内されています。

管理者が最初に行うべきことは、修正された脆弱性を推測することではありません。各Macでapp_versionを確認し、対象のプラットフォームビルドへ正しく更新されているかを検証することです。

公式情報には個別のCVE、攻撃条件、悪用の有無などは掲載されていません。そのため、同じ時期に公開されたWindows向けCVEと関連付けたり、セキュリティインテリジェンスのバージョンだけで適用済みと判断したりするのは避ける必要があります。(Microsoft Learn)

目次

macOS版Defender 101.26052.0016の更新内容

対象となるMicrosoft Defender for Endpoint on macOSの構成は次のとおりです。

確認項目公式リリース情報管理上の意味
プラットフォームビルド101.26052.0016端末で最優先に確認するバージョン
Release version20.126052.16.0公式リリースノート上でビルドを照合するための値
Engine version1.1.26060.12000マルウェアを検査するエンジンのバージョン
Signature version1.455.47.0リリース時点で組み合わされていたセキュリティインテリジェンス
更新概要Security and critical updatesセキュリティおよび重要な修正を含む

対象となるグローバル情報の更新時刻は、2026年7月29日17時36分(UTC)です。日本時間では2026年7月30日2時36分に当たります。

Microsoftのリリースノートでは、101.26052.0016について新機能名や具体的な不具合ではなく、「Security and critical updates」とだけ記載されています。したがって、管理上は詳細な修正内容よりも、対象ビルドへ到達したことの確認を優先します。(Microsoft Learn)

4種類のバージョンを混同しない

macOS版Defenderでは、プラットフォーム、リリース、エンジン、署名という複数のバージョンが表示されます。

今回の更新で直接確認すべきなのは、app_versionとして表示されるプラットフォームビルドです。Microsoft公式ドキュメントでも、app_versionはPlatform updateのバージョンとして扱われています。(GitHub)

一方、definitions_versionはセキュリティインテリジェンスのバージョンです。こちらが新しくても、Defender本体のプラットフォームが101.26052.0016へ更新された証拠にはなりません。

Microsoftによると、macOS版Defenderはプラットフォームが有効期限を迎えた後もセキュリティインテリジェンスを受信する場合があります。つまり、署名が最新でもプラットフォームが古い端末は存在し得るということです。(Microsoft Learn)

Security and Critical Updatesで分かること

今回の公式情報から確認できるのは、101.26052.0016にセキュリティおよび重要な更新が含まれることです。

ただし、次の情報はmacOS向けの該当リリース欄には掲載されていません。

判断項目公式情報から判断できるか
セキュリティ関連の修正を含む判断できる
重要な修正を含む判断できる
特定のCVEを修正した個別CVEの記載がないため判断できない
リモートコード実行を修正した判断できない
権限昇格を修正した判断できない
脆弱性が実際に悪用されている判断できない
更新後に再起動が必須リリースノートからは判断できない

Microsoftの同じリリースノートにはWindows Antivirus向けのCVE情報が掲載される場合がありますが、それをmacOS版Defenderの修正内容として流用してはいけません。OSと製品コンポーネントが異なるため、macOS欄に明記されていないCVEとの対応関係は確認できないからです。(Microsoft Learn)

社内の脆弱性管理票や変更記録には、次のように記載するのが安全です。

Microsoft Defender for Endpoint on macOSのプラットフォームビルド101.26052.0016には、Microsoft公式リリースノート上で「Security and critical updates」が含まれる。macOS向けの個別CVEは公式リリースノートに掲載されていない。

「CVE-2026-XXXXを修正した」など、根拠のない脆弱性番号は記載しないようにします。

Mac版DefenderのSecurity and Critical Updates適用ビルドを確認する

app_versionを確認する

Macでターミナルを開き、次のコマンドを実行します。

mdatp health --field app_version

今回の対象ビルドが適用されている端末では、次の値を確認します。

101.26052.0016

app_versionはMicrosoft Defenderアプリケーションのバージョンを示す項目です。今回の更新確認では、Engine versionやSignature versionより先に確認してください。(Microsoft Learn)

Defender全体の正常性も確認する

ビルド番号だけでなく、Defenderが正常に動作していることも確認します。

mdatp health

必要な項目だけを抽出する場合は、次のように実行できます。

mdatp health | grep -E '^(app_version|engine_version|definitions_version|healthy|health_issues|release_ring|product_expiration)'

確認の目安は次のとおりです。

項目確認内容
app_version101.26052.0016、または組織で承認した後続ビルド
engine_version対象ビルドと照合する場合は1.1.26060.12000
definitions_version1.455.47.0と同じか、それより後に提供されたバージョン
healthytrue
health_issues問題が表示されていない
release_ring組織で意図した更新チャネル
product_expiration有効期限を迎えていない

definitions_versionは継続的に更新されるため、1.455.47.0との完全一致は必要ありません。より新しい値になっていること自体は異常ではありません。

一方で、definitions_versionだけが新しく、app_versionが古い場合は、今回のプラットフォーム更新が適用されたとは判断できません。Microsoft公式のヘルス情報でも、アプリ、エンジン、定義、正常性はそれぞれ別の項目として管理されています。(Microsoft Learn)

確認日時を含めて証跡を残す

MDMやリモート管理ツールからコマンドを実行する場合は、確認日時も一緒に取得します。

echo "checked_at_utc=$(date -u +%Y-%m-%dT%H:%M:%SZ)"
mdatp health | grep -E '^(app_version|engine_version|definitions_version|healthy|health_issues|release_ring|product_expiration)'

最低限、次の項目を端末ごとに記録しておくと、監査や障害調査に利用できます。

記録項目例
端末名MAC-SALES-001
シリアル番号MDMで取得した値
確認日時UTCまたは日本時間
app_version101.26052.0016
engine_version1.1.26060.12000
definitions_version確認時点の値
healthytrue
health_issues空欄または問題内容
release_ringCurrentなど

スクリーンショットだけで管理するより、MDMスクリプトの実行結果をCSVなどで保存した方が、未更新端末の抽出や再確認を行いやすくなります。

後続ビルドが表示された場合の判断

Microsoftのリリースノートには、同じ2026年7月のmacOS向けビルドとして、101.26052.0016のほかに101.26062.0009も掲載されています。

101.26062.0009のリリース欄には、バグ修正、パフォーマンス修正、ネットワーク診断の拡張が記載されています。一方、101.26052.0016に含まれるSecurity and critical updatesとの包含関係までは明記されていません。さらに、両者ではEngine versionとSignature versionも異なります。(Microsoft Learn)

そのため、厳格な監査では、数字が大きいという理由だけで自動的に101.26052.0016と同等と判定しない方が安全です。

判断は次のように分けます。

端末の状態判断
app_versionが101.26052.0016今回の更新に対する直接的な適用証跡になる
app_versionが公式の後続GAビルドダウングレードせず、最新リリースノートと組織の承認基準で確認する
app_versionが101.26052.0016より前のビルド今回の更新への到達を確認できない
Signature versionだけが新しいプラットフォーム更新の証跡にはならない
healthyがfalseビルドとは別にDefenderの正常性調査が必要

後続ビルドを利用している端末を、確認のために101.26052.0016へダウングレードするのは避けてください。正確な包含関係を監査上証明する必要がある場合は、最新のMicrosoft公式情報を確認したうえで、必要に応じてMicrosoftサポートへ照会します。

101.26052.0016へ更新する方法

macOS版Microsoft Defender for Endpointのプラットフォーム更新には、Microsoft AutoUpdate(MAU)が使用されます。MAUは定期的に更新を確認し、自動的にダウンロードおよびインストールします。(Microsoft Learn)

Microsoft AutoUpdateで更新を実行する

更新を手動で要求する場合は、ターミナルで次のコマンドを実行します。

cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00

WDAV00は、Microsoft AutoUpdateで使用されるmacOS版Defenderのアプリケーション識別子です。コマンドの実行後、再度app_versionを確認します。(Microsoft Learn)

mdatp health --field app_version

更新前後の値を記録し、対象ビルドへの到達を確認してください。

definitions updateではプラットフォームを更新できない

次のコマンドは、セキュリティインテリジェンスの更新を要求するものです。

mdatp definitions update

このコマンドを実行しても、Defender本体のapp_versionを更新する操作にはなりません。

コマンド更新対象
mdatp definitions updateセキュリティインテリジェンス、定義、署名
msupdate --install --apps wdav00Microsoft Defenderアプリケーションの更新

「定義更新が成功したため、Security and Critical Updatesも適用済み」と判断しないように注意してください。(Microsoft Learn)

更新チャネルを確認する

Microsoft AutoUpdateでは、主に次の更新チャネルが使用されます。

チャネル用途
Current公式リリースを配布する既定チャネル
Preview公式リリース前のプレビュー
Beta開発中の最新機能を検証するテスト用チャネル

MicrosoftはCurrentを最も安定したチャネルとしており、設定がない場合や無効なChannelNameが指定されている場合も、既定のCurrentへ戻ると説明しています。(Microsoft Learn)

端末ごとに異なるビルドが表示される場合は、MDMで配布しているMAU設定を確認してください。特に、Defenderだけにチャネルを指定している構成と、Officeなどを含むMAU全体にチャネルを指定している構成を混同しないことが重要です。

本番端末ではCurrentを基本とし、PreviewやBetaは限定した検証端末に割り当てます。セキュリティ更新を早く受け取る目的だけで、全端末をBetaへ変更する運用は避けた方が安全です。

101.26052.0016へ更新されない場合の切り分け

症状考えられる状況確認・対応
definitions_versionだけ更新された定義更新しか実行していないMAUのmsupdateを実行する
app_versionが変わらないMAUの更新処理が完了していないMAUの設定、実行結果、更新チャネルを確認する
端末ごとにビルドが違うチャネルや更新タイミングが異なるrelease_ringとMDMのChannelNameを確認する
healthyがfalseDefender本体や権限、コンポーネントに問題があるhealth_issuesと詳細ヘルスを確認する
mdatpを実行できないDefenderが未導入、破損、またはコマンドパスに問題があるインストールとオンボーディング状態を確認する
製品バージョンが古いままプラットフォーム更新が長期間停止しているproduct_expirationを確認し、最新ビルドへの更新を優先する

コンポーネント別の状態を詳しく確認する場合は、次のコマンドを利用できます。

mdatp health --details permissions
mdatp health --details system_extensions
mdatp health --details edr
mdatp health --details definitions
mdatp health --details features

これらのコマンドでは、権限、システム拡張、EDR、定義、各種機能の状態を個別に確認できます。(Microsoft Learn)

診断データを作成する

原因を特定できない場合は、Microsoftサポートへ提出できる診断データを作成します。

sudo mdatp diagnostic create

診断処理が成功すると、作成されたZIPファイルの保存先が表示されます。既定では、Defenderの診断用ディレクトリに保存されます。

更新前後のmdatp health結果、MAUの実行結果、発生日時、対象端末のmacOSバージョンも一緒に記録しておくと、調査しやすくなります。(Microsoft Learn)

管理端末全体で確認するときの実務ポイント

多数のMacを管理している場合、1台ずつ画面を開いて確認する方法では未更新端末を見落としやすくなります。Intune、Jamf Pro、その他のMDMからmdatp healthを実行し、結果を一覧化してください。

判定条件は、次のように分けると整理しやすくなります。

対象通知への直接的な適用証跡

次の条件を満たす端末です。

app_version : 101.26052.0016
healthy     : true

必要に応じて、Engine versionや確認日時も記録します。

要確認端末

公式リリースノートに掲載された別の後続ビルドを使用している端末です。

後続ビルドだからといって異常とは限りません。ダウングレードせず、最新リリースノート、更新チャネル、組織の承認状況を確認します。

未到達端末

app_versionが対象ビルドより前のままになっている端末です。

MAU更新を実行し、更新できない場合はチャネル、ネットワーク、MAU設定、製品の有効期限を調査します。

正常性に問題がある端末

healthyがfalse、またはhealth_issuesに問題が表示されている端末です。

ビルド番号が対象値でも、保護コンポーネントが正常に動作していなければ、更新確認を完了扱いにしない方が安全です。

まず実施すべき対応

macOS版Defenderの101.26052.0016には、Microsoft公式情報でSecurity and critical updatesが含まれています。一方、macOS向けの個別CVEは公開されていないため、修正内容を推測してはいけません。

まず、対象Macで次のコマンドを実行します。

mdatp health --field app_version

101.26052.0016へ到達していなければ、Microsoft AutoUpdateからDefenderの更新を要求します。

cd /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app/Contents/MacOS
./msupdate --install --apps wdav00

更新後はapp_versionだけでなく、healthy、health_issues、Engine version、Signature versionも確認し、確認日時とともに記録してください。

今回の対応で最も重要なのは、署名が新しいことや画面上で警告がないことではなく、管理端末が正しいプラットフォームビルドへ到達したことを客観的に確認することです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次