KB5120249の更新内容と既知の問題|Windows 10ビルド19045.7663・19044.7663

KB5120249は、2026年8月11日に公開されたWindows 10向けの累積的なセキュリティ更新プログラムです。適用後のOSビルドは、Windows 10 22H2が19045.7663、Windows 10 Enterprise LTSC 2021などの21H2が19044.7663になります。(マイクロソフトサポート)

ただし、すべてのWindows 10端末に配信されるわけではありません。22H2では原則としてESUの対象端末、21H2ではEnterprise LTSC 2021またはIoT Enterprise LTSC 2021が対象です。

導入前には、端末のエディションとESUの状態を確認してください。また、特定のBitLockerポリシーを設定している環境では、初回再起動時に回復キーを求められる既知の問題があります。この記事では、KB5120249の更新内容、対象端末、インストール方法、既知の問題、適用後の確認手順を解説します。

目次

KB5120249とは?Windows 10ビルド19045.7663・19044.7663

KB5120249は、2026年8月の月例セキュリティ更新、いわゆるBリリースとして提供された累積更新プログラムです。

Microsoftのリリース情報では、Windows 10 22H2とWindows 10 21H2 LTSCの対応関係が次のように案内されています。(Microsoft Learn)

対象OS主な対象エディション適用後のOSビルド
Windows 10 バージョン22H2ESU対象端末19045.7663
Windows 10 バージョン21H2Enterprise LTSC 202119044.7663
Windows 10 バージョン21H2IoT Enterprise LTSC 202119044.7663

Windows 10 22H2と21H2は共通するシステムコンポーネントが多いため、同じKB番号が使われます。一方、バージョンを表すビルド番号は、22H2が19045、21H2が19044です。

適用結果を確認するときは、KB番号だけでなく、OSのバージョンとビルド番号の組み合わせまで確認する必要があります。

KB5120249の主な更新内容

KB5120249には、2026年8月分のセキュリティ修正に加えて、バックアップとセキュアブートに関する品質改善が含まれます。また、2026年7月14日に公開されたKB5099539までの修正内容も累積されています。(マイクロソフトサポート)

ファイル履歴によるSMB共有へのバックアップ問題を修正

ファイル履歴を使用して、SMBネットワーク共有へ自動バックアップしている環境では、正しい資格情報を使用していても「無効な資格情報」と表示され、スケジュールされたバックアップが失敗することがありました。

KB5120249では、この問題が修正されています。(マイクロソフトサポート)

該当していた環境では、更新後に次の点を確認してください。

  • ファイル履歴のバックアップ先へ接続できるか
  • 手動実行でバックアップが完了するか
  • スケジュール実行後に新しいファイルが作成されているか
  • 資格情報エラーが再発していないか

更新プログラムのインストールが成功していても、バックアップ処理が正常に戻ったとは限りません。更新後にテストファイルを作成し、ネットワーク共有へコピーされるところまで確認するのが確実です。

セキュアブート証明書の自動更新対象を拡大

KB5120249には、新しいセキュアブート証明書を自動的に受信できる端末を判定するための、追加のデバイスターゲット情報が含まれています。

これにより、Windows Updateを通じて新しいセキュアブート証明書を受け取れる端末の範囲が拡大します。証明書の展開は一斉ではなく、対象端末へ段階的に行われます。(マイクロソフトサポート)

この変更は、スタートメニューや設定画面に新機能が追加される種類の更新ではありません。画面上の変化が見えなくても、起動時の信頼性やセキュアブート基盤を維持するために重要な更新です。

2026年8月分のセキュリティ修正を収録

KB5120249は累積的なセキュリティ更新プログラムです。過去の更新を導入済みの端末では、このパッケージに含まれる新しい差分のみがダウンロードされます。(マイクロソフトサポート)

そのため、2026年7月のKB5099539を事前に個別インストールする必要はありません。KB5120249を正常に導入すれば、それ以前の累積修正も反映されます。

KB5120249の対象になるWindows 10

KB5120249がWindows Updateに表示されない場合、最初に確認すべきなのは更新サービスの故障ではなく、端末が配信対象に含まれているかです。

Windows 10 22H2はESU対象端末が中心

Windows 10 22H2の通常サポートは、2025年10月14日に終了しました。その後もセキュリティ更新を受け取るには、原則としてWindows 10 Extended Security Updates、通称ESUの対象になっている必要があります。(Microsoft Learn)

ESUへ登録していないWindows 10 22H2でKB5120249が表示されなくても、Windows Updateの不具合とは限りません。

企業環境では、次の状態を確認してください。

  • 対象端末へESUライセンスが割り当てられている
  • ESUの前提更新プログラムが導入されている
  • ESUのライセンス認証が完了している
  • Windows UpdateやWSUSのポリシーで更新が拒否されていない

Windows 10 21H2はLTSC 2021が対象

通常版のWindows 10 21H2はすでにサポートを終了していますが、次のLTSCエディションはKB5120249の対象です。

  • Windows 10 Enterprise LTSC 2021
  • Windows 10 IoT Enterprise LTSC 2021

Windows 10 Enterprise LTSC 2021は2027年1月12日、Windows 10 IoT Enterprise LTSC 2021は2032年1月13日までのサポート期間が案内されています。(Microsoft Learn)

単に「Windows 10 21H2」と表示されているだけでは判断できません。必ずエディション名まで確認してください。

対象を判断する早見表

端末の状態KB5120249の扱い
Windows 10 22H2でESUが有効対象。適用後は19045.7663
Windows 10 22H2でESUが無効通常は配信対象外
Windows 10 Enterprise LTSC 2021対象。適用後は19044.7663
Windows 10 IoT Enterprise LTSC 2021対象。適用後は19044.7663
通常版Windows 10 21H2サポート終了済みで原則対象外
Windows 10 LTSC 2019別の更新プログラムが必要
Windows 10 LTSB 2016別の更新プログラムが必要

LTSC 2019やLTSB 2016にも2026年8月の更新はありますが、KB番号と適用後のビルドはKB5120249とは異なります。端末のバージョンを確認せず、Microsoft Updateカタログから手動導入しないようにしてください。(Microsoft Learn)

既知の問題はBitLocker回復キーの要求

KB5120249には、特定のBitLockerグループポリシーを設定している端末で、更新後の初回再起動時にBitLocker回復キーを要求される既知の問題があります。

Microsoftは2026年8月17日に、この問題をKB5120249の既知の問題として追記しました。(マイクロソフトサポート)

影響を受ける条件

Microsoftによると、次の条件をすべて満たす限られた端末が影響を受けます。(マイクロソフトサポート)

  1. OSドライブでBitLockerが有効になっている
  2. TPMプラットフォーム検証プロファイルのポリシーが設定され、PCR7が明示的に含まれている
  3. msinfo32.exeでPCR7バインドが「不可能」と表示される
  4. Windows UEFI CA 2023証明書がセキュアブートの署名データベースに登録されている
  5. 端末が2023年署名のWindowsブートマネージャーをまだ使用していない

一般的な個人用PCで該当する可能性は低く、独自のBitLockerポリシーを運用している組織端末で注意が必要です。

影響を受けた場合でも、通常は回復キーの入力が必要になるのは1回だけです。ポリシー構成を再変更しなければ、以降の再起動では回復画面が表示されないと案内されています。(マイクロソフトサポート)

更新前に確認すること

BitLockerを利用している端末では、KB5120249を配信する前に次の確認を行ってください。

  • BitLocker回復キーを確実に取得できる
  • 回復キーが組織の所定の場所へ保管されている
  • msinfo32でPCR7バインドの状態を確認する
  • 対象のBitLockerグループポリシーが構成されているか確認する
  • 少数の検証端末で更新と再起動を試す

msinfo32は、WindowsキーとRキーを押し、次の文字列を入力して起動できます。

msinfo32

システム情報が開いたら、「PCR7構成」またはPCR7バインドに関する表示を確認します。

Microsoftが案内している回避策

Microsoftは恒久的な修正を今後のWindows Updateで提供する予定とし、事前の回避策として、対象ポリシーを「未構成」に戻してBitLockerのバインドを更新する方法を案内しています。(マイクロソフトサポート)

グループポリシーの場所は次のとおりです。

コンピューターの構成
  └ 管理用テンプレート
     └ Windows コンポーネント
        └ BitLocker ドライブ暗号化
           └ オペレーティング システム ドライブ

「ネイティブのUEFIファームウェア構成のTPMプラットフォーム検証プロファイルを構成する」を「未構成」にした後、管理者権限で次のコマンドを実行します。

gpupdate /force
manage-bde -protectors -disable C:
manage-bde -protectors -enable C:

この操作はBitLockerの起動時検証方法に影響します。回復キーを確保し、ポリシーの意図を確認したうえで、管理者が検証端末から実施してください。条件に該当するか分からない状態で、一律にポリシーを解除する対応は避けるべきです。

KB5120249をインストールする前の確認項目

更新を適用する前に、次の項目を確認します。

確認項目判断基準
Windowsのバージョン22H2またはLTSC 2021の21H2
エディション22H2はESU対象、21H2はEnterprise LTSCまたはIoT Enterprise LTSC
BitLocker回復キー再起動前に取得できる状態
PCR7ポリシー独自ポリシーを設定している場合は要確認
サービススタック最新のSSUが導入されている
再起動業務停止時間を確保している
検証業務アプリ、バックアップ、VPNなどをテストできる

Microsoftは、最新のサービススタック更新プログラムが未導入の場合、最新SSUが導入されるまでWindows Updateが提供されない可能性があると案内しています。KB5120249のページでは、SSUとしてKB5104021、バージョン19041.7546が示されています。(マイクロソフトサポート)

通常のWindows UpdateではSSUと累積更新が自動処理されます。長期間更新していない端末や、Microsoft Updateカタログから手動導入する端末では、前提更新の不足に注意してください。

KB5120249のインストール方法

KB5120249は、Windows Update、Windows Update for Business、Microsoft Updateカタログ、WSUSから導入できます。(マイクロソフトサポート)

Windows Updateからインストールする

  1. 「スタート」を開く
  2. 「設定」を開く
  3. 「更新とセキュリティ」を選択する
  4. 「Windows Update」を開く
  5. 「更新プログラムのチェック」を選択する
  6. KB5120249のダウンロードとインストールを完了する
  7. 指示に従って再起動する

ESU対象のWindows 10 22H2では、ESUの登録やライセンス認証が正常であれば、Windows Updateから自動的にダウンロード、インストールされます。

Microsoft Updateカタログから手動インストールする

Microsoft Updateカタログを利用する場合は、次の項目を一致させてください。

  • Windows 10のバージョン
  • x64やx86などのアーキテクチャ
  • 通常版22H2かLTSC 2021か
  • ESUの適用状態
  • 前提となるSSUとLCUの導入状態

更新が表示されないという理由だけで、別バージョン向けパッケージを選択してはいけません。先に端末が配信対象か確認してください。

Windows Update for Businessで配信する

Windows Update for Businessでは、構成済みの更新ポリシーに従って配信されます。(マイクロソフトサポート)

組織で一斉配信する場合は、次の段階に分けると安全です。

  1. IT部門の検証端末
  2. BitLockerポリシーを設定していない少数端末
  3. BitLockerポリシーを設定した少数端末
  4. 一般利用者の端末
  5. 重要業務端末

特にKB5120249では再起動時のBitLocker回復キー要求が報告されているため、通常よりも再起動結果の確認を重視してください。

WSUSから配信する

WSUSで自動同期する場合、Microsoftは次の製品と分類を案内しています。(マイクロソフトサポート)

対象WSUSの製品分類
Windows 10 22H2Windows 10 Version 1903 以降セキュリティ更新プログラム
Windows 10 21H2 LTSCWindows 10 LTSBセキュリティ更新プログラム

WSUSに更新が表示されない場合は、同期エラーだけでなく、製品や分類の選択漏れも確認してください。

適用後にビルド番号を確認する方法

KB5120249の適用確認では、更新履歴だけでなくOSビルドを確認します。

winverで確認する

WindowsキーとRキーを押し、次のコマンドを入力します。

winver

表示された「Microsoft Windowsについて」画面で、OSビルドを確認してください。

対象OSKB5120249適用直後の正しいビルド
Windows 10 22H219045.7663
Windows 10 21H2 LTSC 202119044.7663

Microsoftのリリース情報でも、KB5120249とこのビルド番号の組み合わせが掲載されています。(Microsoft Learn)

PowerShellで確認する

複数項目をまとめて確認する場合は、PowerShellで次のスクリプトを実行します。

$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[PSCustomObject]@{
    ProductName = $os.ProductName
    Version     = $os.DisplayVersion
    Build       = "$($os.CurrentBuild).$($os.UBR)"
}

Windows 10 22H2では、次のような結果になります。

ProductName : Windows 10 Pro
Version     : 22H2
Build       : 19045.7663

LTSC 2021では、ビルドが次のようになります。

Build       : 19044.7663

更新履歴も併せて確認する

「設定」から次の順番で更新履歴を開きます。

設定
  → 更新とセキュリティ
    → Windows Update
      → 更新の履歴を表示する

品質更新プログラムにKB5120249が表示されているか確認してください。

ただし、後から新しい累積更新プログラムを導入した場合、ビルド番号は7663より大きくなります。将来この記事を確認した時点でより新しいビルドになっている場合は、KB5120249以降の修正も含まれている可能性があります。

ビルドが19045.7663・19044.7663にならない場合

更新後のビルドが変わらない場合は、症状に応じて原因を切り分けます。

症状主な原因確認すること
22H2で更新が表示されないESUの対象外ESU登録、ライセンス認証、前提更新
21H2で更新が表示されないLTSC 2021ではないエディション名を確認
ビルドが19045.7548のまま2026年7月更新の状態再起動待ち、インストール失敗、配信延期
ビルドが19044.7548のまま21H2 LTSCに8月更新が未適用WSUS承認、ポリシー、再起動
BitLocker画面が表示される既知のPCR7ポリシー問題回復キーを入力し、ポリシーを監査
カタログ版がインストールできないSSU不足や対象不一致SSU、OSバージョン、アーキテクチャ
ビルドが7663より大きい後続の累積更新を適用済み最新KBとMicrosoftの対応表を確認

2026年7月のKB5099539を適用した状態は、22H2が19045.7548、21H2が19044.7548です。7663になっていなければ、KB5120249の導入が完了していません。(Microsoft Learn)

更新履歴に失敗と表示されている場合は、表示されたエラーコードを記録してください。企業環境では、WSUSの承認状態、Windows Update for Businessの延期設定、再起動期限、対象グループへの割り当てを順番に確認します。

オフラインイメージや古い端末への展開時の注意点

長期間更新していない端末や、オフラインのWindowsイメージへKB5120249を展開する場合は、通常のWindows Updateよりも前提条件が増えます。

Microsoftは、古いオフラインイメージやスタンドアロン導入について、次の条件を案内しています。(マイクロソフトサポート)

  • オフラインイメージにKB5028244以降のLCUがない場合は、特別なSSUであるKB5031539が必要
  • WSUSまたはカタログ版の導入で、KB5003173以降のLCUがない場合は、SSU KB5005260が必要
  • インストールメディアを更新する場合は、OSのバージョンとアーキテクチャに一致するboot.stlを含める
  • boot.stlが不足すると、起動時にエラー0xc0430001が発生する可能性がある

一般利用中の端末をWindows Updateから更新する場合は、これらの特殊な手順が必要になるケースは多くありません。古いマスターイメージを保守している企業や、閉域環境へ更新を配布する管理者が注意すべき項目です。

KB5120249適用後に行うべきこと

KB5120249を導入したら、インストール成功の表示だけで作業を終えず、次の確認まで行ってください。

  1. winverで19045.7663または19044.7663を確認する
  2. Windows Updateの履歴でKB5120249を確認する
  3. BitLocker回復画面が表示されないか再起動結果を確認する
  4. ファイル履歴を使用している場合はSMB共有へのバックアップをテストする
  5. 業務アプリ、VPN、プリンターなどの基本動作を確認する
  6. 管理台帳や更新管理ツールへ適用結果を記録する

KB5120249で最も重要なのは、Microsoftの対応表に沿って対象OSを正しく判断することです。Windows 10 22H2ではESUの状態、Windows 10 21H2ではLTSCエディションであることを確認したうえで更新します。

適用後は、22H2なら19045.7663、LTSC 2021の21H2なら19044.7663になっていることを確認してください。BitLockerを独自設定している組織では、回復キーとPCR7構成を確認してから段階的に展開することが、安全に更新を完了するためのポイントです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次