WSUSでKB5120249が失敗する原因|KB5005260の前提条件と導入手順

WSUSまたはMicrosoft Update Catalog経由でKB5120249を配布した際、古いWindows 10端末で更新プログラムが表示されない、適用できない、インストールに失敗するといった問題が起きることがあります。

この場合、最初に確認すべきなのは、端末にKB5003173またはそれ以降の累積更新プログラム(LCU)が導入されているかです。該当するLCUが入っていない端末では、Microsoftの案内どおり、特別なスタンドアロンSSUであるKB5005260を先にインストールしてからKB5120249を適用します。すべての端末にKB5005260が必要なわけではなく、更新履歴、OSエディション、ESUの適用状況を切り分けることが重要です。(マイクロソフトサポート)

目次

WSUSでKB5120249が失敗するときはKB5005260を先に確認

KB5120249は、2026年8月11日に公開されたWindows 10向けの累積的なセキュリティ更新プログラムです。適用後のOSビルドは、Windows 10バージョン22H2が19045.7663、バージョン21H2が19044.7663になります。(マイクロソフトサポート)

Microsoftは、WSUSでKB5120249を展開する場合、またはMicrosoft Update Catalogからダウンロードしたスタンドアロンパッケージをインストールする場合について、次の前提条件を明示しています。

端末に2021年5月11日のKB5003173、またはそれ以降のLCUがない場合は、KB5120249より先に、2021年8月10日のスタンドアロンSSU「KB5005260」をインストールする。

判断基準を整理すると、次のようになります。

端末の状態KB5005260の対応
KB5003173またはそれ以降のLCUが導入済みこの前提条件に限れば、KB5005260の追加導入は不要
KB5003173以降のLCUが入っていないKB5005260を先に導入する
更新履歴が不明、長期間停止していた端末パイロット端末でKB5005260の適用可否を確認する
通常サポートが終了した非ESU端末KB5005260ではなく、ESUやOSサポート状況を確認する
WIMやVHDなどのオフラインイメージKB5005260とは異なる前提条件を確認する

KB5003173そのものが一覧に見つからなくても、後続の累積更新プログラムが導入されていれば条件を満たします。「KB5003173が表示されない」という理由だけで、全端末へKB5005260を配布しないようにしてください。(マイクロソフトサポート)

KB5005260とは何か

KB5005260は、Windows Updateのインストール処理を担当するサービススタックを更新するSSU(Servicing Stack Update)です。

SSUは、更新プログラム本体ではなく、更新プログラムを受け取り、評価し、インストールするための基盤を整える役割を持っています。古い端末では、この基盤が現在の累積更新プログラムを正しく処理できる状態になっていないことがあります。

KB5005260の主な特徴は次のとおりです。

項目内容
種類サービススタック更新プログラム(SSU)
公開日2021年8月10日
主な対象表記Windows 10 バージョン2004、20H2、21H1
前提条件なし
適用後の再起動KB5005260単体では不要
アンインストール不可
置き換える更新KB5004313

SSUは更新プログラムのインストール方法そのものを変更するため、KB5005260は導入後にアンインストールできません。そのため、いきなり全端末へ承認するのではなく、代表的な端末を選んで先行検証するのが安全です。(マイクロソフトサポート)

なお、KB5120249には、より新しいSSUであるKB5104021がLCUと統合されています。それでもMicrosoftがKB5005260を前提として案内しているのは、極端に古いサービススタックの端末では、現在の統合パッケージを処理する前段階としてスタンドアロンSSUが必要になるためです。

KB5005260は「現在の最新SSU」ではなく、古い更新基盤を現在の累積更新プログラムへつなぐための特別な前提更新と考えると分かりやすいでしょう。(マイクロソフトサポート)

KB5120249の適用対象を先に確認する

KB5120249がWSUSに表示されない場合、KB5005260を調べる前に、端末がKB5120249の適用対象か確認してください。

KB5120249のMicrosoftサポートページでは、主な適用対象として次の環境が示されています。

環境KB5120249の扱い
Windows 10 バージョン22H2のESU対象端末適用対象
Windows 10 Enterprise LTSC 2021適用対象
Windows 10 IoT Enterprise LTSC 2021適用対象
ESUを利用していない一般的なWindows 10 22H2サポート終了により提供対象外となる可能性が高い
一般チャネルのWindows 10 21H2通常サポート終了済み

Windows 10バージョン22H2は2025年10月14日に通常サポートが終了しています。Windows 10バージョン21H2も一般チャネルでは2023年6月13日にサポートが終了しています。一方、Enterprise LTSC 2021は2027年1月12日、IoT Enterprise LTSC 2021は2032年1月13日まで、それぞれのライフサイクルが設定されています。(マイクロソフトサポート)

したがって、次のような端末では、KB5005260を導入してもKB5120249が適用されない可能性があります。

  • Windows 10 Pro 22H2でESUを契約していない
  • ESUライセンスやアクティベーションが正しく反映されていない
  • 対象外のWindows 10エディションを使用している
  • WSUS上で別製品として認識されている
  • x64端末にx86またはARM64用のパッケージを配布している

「更新プログラムが表示されない」という現象は、前提SSU不足だけでなく、製品のサポート状態や適用判定でも発生します。

KB5003173以降のLCUが導入されているか確認する

PowerShellでKB番号を簡易確認する

管理者としてPowerShellを開き、次のコマンドを実行します。

Get-HotFix -Id KB5003173,KB5005260 -ErrorAction SilentlyContinue

KB5003173またはKB5005260が記録されていれば、その情報が表示されます。

続けて、最近導入された更新プログラムを確認します。

Get-HotFix |
    Sort-Object InstalledOn -Descending |
    Select-Object -First 20 HotFixID, Description, InstalledOn

Get-HotFixは、WindowsのWin32_QuickFixEngineering情報から、導入済みの修正プログラムを取得するコマンドです。(Microsoft Learn)

ただし、確認条件は「KB5003173そのもの」ではなく、KB5003173またはそれ以降のLCUです。後続の累積更新プログラムが入っていれば、KB5003173が個別に表示されなくても前提条件を満たします。

OSバージョンとビルドを確認する

次のPowerShellを実行すると、エディション、表示バージョン、OSビルドをまとめて確認できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    ProductName    = $cv.ProductName
    DisplayVersion = $cv.DisplayVersion
    OSBuild        = "$($cv.CurrentBuild).$($cv.UBR)"
}

KB5120249の適用後に想定されるビルドは次のとおりです。

Windows 10のバージョン適用後のビルド
22H219045.7663
21H219044.7663

端末がすでにこれらのビルドになっていれば、KB5120249は導入済みです。

DISMでパッケージ情報を確認する

Get-HotFixだけでは判断できない場合は、DISMでWindowsのパッケージ一覧を取得します。

dism /online /get-packages /format:table

出力が多い場合は、次のようにサービススタックや累積更新に関係する文字列で絞り込みます。

dism /online /get-packages /format:table | findstr /i "ServicingStack RollupFix"

DISMの/Get-Packagesは、オンラインで稼働中のWindowsやオフラインイメージに含まれるパッケージ情報を表示できます。(Microsoft Learn)

WSUSでは最終報告日時も確認する

WSUSコンソールで未適用と表示されていても、クライアントの最終報告日時が古ければ、実際の状態が反映されていない可能性があります。

次の項目を確認してください。

  • 前回の状態報告日時
  • 前回の接続日時
  • KB5005260の状態
  • KB5120249の状態
  • 「必要」「インストール済み」「エラー」「該当なし」のどれか
  • 対象コンピューターグループ

WSUSの更新状態レポートは、クライアントが最後にWSUSへ報告した情報を基に表示されます。長期間接続していない端末を、画面表示だけで「前提更新不足」と断定しないことが重要です。(Microsoft Learn)

WSUSでKB5005260を先に展開する手順

WSUSの製品と分類を確認する

KB5120249を同期するために、Microsoftは次の製品と分類を案内しています。

対象WSUSの製品分類
Windows 10 バージョン22H2Windows 10, version 1903 and laterセキュリティ更新プログラム
Windows 10 バージョン21H2 LTSCWindows 10 LTSBセキュリティ更新プログラム

対象製品が選択されていない場合、KB5120249を検索してもWSUSに表示されません。まず「オプション」から製品と分類を確認し、同期を実行してください。(マイクロソフトサポート)

KB5005260を検索する

WSUSコンソールでKB5005260を検索します。

見つからない場合は、Microsoft Update CatalogでKB5005260を検索し、WSUSへ手動インポートします。

Microsoft Update Catalogには、Windows 10のバージョン2004、20H2、21H1向けとして、x64、x86、ARM64用のKB5005260が掲載されています。Windows Server向けのパッケージも表示されるため、製品名とアーキテクチャを必ず確認してください。(Microsoft Update Catalog)

KB5005260には「Windows 10 22H2向け」という名称の項目はありません。しかし、KB5120249の展開手順では、条件に該当する21H2/22H2端末にKB5005260を先に導入するよう明記されています。パッケージ名だけを見て対象外と判断せず、MicrosoftのKB5120249の展開条件に従ってください。

Microsoft Update CatalogからWSUSへインポートする

現在のMicrosoft公式手順では、Update Catalogの更新詳細画面からUpdateIDを取得し、Microsoftが公開しているPowerShellスクリプトを使用してWSUSへインポートします。

基本的な流れは次のとおりです。

  1. Microsoft Update CatalogでKB5005260を検索する
  2. Windows 10用かつ対象アーキテクチャの更新を開く
  3. 更新詳細画面からUpdateIDをコピーする
  4. Microsoft公式のImportUpdateToWSUS.ps1を保存する
  5. 管理者権限のPowerShellでインポートする
  6. WSUSで同期または画面更新を行う
  7. KB5005260が登録されたことを確認する

実行例は次の形式です。

.\ImportUpdateToWSUS.ps1 `
    -WsusServer "WSUSサーバー名" `
    -PortNumber 8530 `
    -UpdateId "Microsoft Update Catalogで取得したUpdateID"

SSLを使用しているWSUSでは、通常はポート8531と-UseSslを指定します。実際のポート番号は自組織のWSUS構成に合わせてください。(Microsoft Learn)

パイロットグループへKB5005260を承認する

KB5005260はアンインストールできないため、最初から全端末へ承認するのは避けます。

次のような端末を含む検証グループを作成すると、問題を発見しやすくなります。

  • 長期間更新されていなかった端末
  • Windows 10 21H2のLTSC端末
  • Windows 10 22H2のESU端末
  • x64とx86など、異なるアーキテクチャの端末
  • 異なるメーカーや機種の端末
  • BitLockerを使用している端末

KB5005260の状態が「インストール済み」になったことを確認してから、KB5120249を承認します。

KB5005260単体では再起動不要とされています。ただし、端末に別の更新プログラムによる再起動待ちが残っている場合は、先に再起動を実施して状態を整理してください。(マイクロソフトサポート)

KB5120249を承認して結果を確認する

KB5005260の適用後、対象グループへKB5120249を承認します。

確認する項目は次のとおりです。

  • KB5120249が「必要」と判定されるか
  • ダウンロードが完了するか
  • インストールが成功するか
  • 再起動後に正常起動するか
  • WSUSへ成功状態が報告されるか
  • OSビルドが19045.7663または19044.7663になっているか

検証に成功したら、対象範囲を段階的に拡大します。

Microsoft Update Catalogから手動インストールする手順

WSUSでの承認前に、1台の検証端末へ手動インストールしたい場合は、Microsoft Update CatalogからKB5005260を取得します。

選択時には次の点を確認してください。

確認項目注意点
製品Windows Server用ではなくWindows 10用を選ぶ
アーキテクチャx64、x86、ARM64を端末に合わせる
KB番号KB5005260であることを確認する
ファイル形式通常はMSUパッケージ
導入対象まず検証端末に限定する

画面操作でインストールする場合は、ダウンロードしたMSUファイルを管理者権限で実行します。

コマンドで無人インストールする場合は、次の形式を使用できます。

wusa.exe "C:\Updates\<KB5005260のMSUファイル名>.msu" /quiet /norestart

/quietは対話画面を表示せずに実行するオプション、/norestartは自動再起動を抑止するオプションです。ファイル名は実際にダウンロードしたものへ置き換えてください。(Microsoft Learn)

KB5005260の導入後、同様にKB5120249をインストールします。

wusa.exe "C:\Updates\<KB5120249のMSUファイル名>.msu" /quiet /norestart

複数の更新を連続して実行する場合でも、各インストールの終了結果を確認してから次へ進めてください。

KB5005260を入れてもKB5120249が失敗する場合

KB5005260の導入後も問題が続く場合、原因を前提SSUだけに限定せず、次の順番で確認します。

「この更新プログラムはお使いのコンピューターには適用できません」と表示される

主な確認項目は次のとおりです。

  • OSエディションがKB5120249の対象か
  • Windows 10 ESUが有効か
  • LTSC 2021またはIoT Enterprise LTSC 2021か
  • x64、x86、ARM64の選択が正しいか
  • Windows Server用パッケージを選んでいないか
  • すでに同等以上のSSUが導入されていないか
  • パッケージの言語や製品が一致しているか

「適用できません」という表示に対して、同じMSUを何度も実行しても改善しません。まず適用判定の条件を見直してください。

WSUSにKB5120249が表示されない

次の項目を確認します。

  1. 製品と分類が正しく選択されているか
  2. 同期が正常終了しているか
  3. KB5120249が拒否済みになっていないか
  4. 上流WSUSから下流WSUSへ同期されているか
  5. 対象端末が正しいコンピューターグループに所属しているか
  6. クライアントの最終接続日時が新しいか
  7. ESU対象端末として認識されているか

KB5005260を導入しても、WSUSサーバー側にKB5120249のメタデータがなければ、クライアントには配布されません。

再起動待ちを解消する

前回の累積更新プログラムや機能更新の再起動が保留されていると、新しい更新の評価やインストールが正常に進まないことがあります。

業務影響のない時間帯に端末を再起動し、再度WSUSへ接続させてください。Microsoftの更新トラブルシューティングでも、保留中の再起動状態を最初に確認する手順が案内されています。(Microsoft Learn)

Windows Updateのログを確認する

イベントビューアーで、次の場所を確認します。

アプリケーションとサービス ログ
└ Microsoft
  └ Windows
    └ WindowsUpdateClient
      └ Operational

KB5120249のインストールを実行した時刻付近で、エラーコードとイベント内容を確認します。

読み取り可能なWindowsUpdate.logを生成する場合は、PowerShellで次を実行します。

Get-WindowsUpdateLog

Windows 10のWindows UpdateログはETW形式で記録されており、Get-WindowsUpdateLogによって読み取り可能なログへ変換できます。(Microsoft Learn)

コンポーネントストアを確認する

前提条件や適用対象に問題がないのに失敗する場合は、Windowsのコンポーネントストアを確認します。

管理者権限のコマンドプロンプトで次を実行します。

DISM /Online /Cleanup-Image /CheckHealth

修復可能な破損が検出された場合は、次を実行します。

DISM /Online /Cleanup-Image /RestoreHealth

続けて、システムファイルを検査します。

sfc /scannow

DISMはWindowsイメージやコンポーネントストアを検査・修復し、SFCは保護されたシステムファイルを検査します。WSUSのみを更新元としている閉域環境では、RestoreHealthに別途修復ソースが必要になることがあるため、組織の修復ソース設定も確認してください。(Microsoft Learn)

オフラインイメージではKB5005260を使わない場合がある

稼働中の端末へWSUSやMicrosoft Update Catalogから配布する場合と、WIM、VHD、VHDXなどのオフラインイメージを保守する場合では、前提条件が異なります。

MicrosoftはKB5120249について、オフラインOSイメージに2023年7月25日のKB5028244またはそれ以降のLCUがない場合、KB5120249より先に、2023年10月13日のスタンドアロンSSUであるKB5031539を導入するよう案内しています。

展開方法古いイメージ・端末に必要な前提更新
WSUSまたはUpdate Catalogから稼働中の端末へ導入KB5003173以降のLCUがなければKB5005260
オフラインOSイメージの保守KB5028244以降のLCUがなければKB5031539
Dynamic Updateをインストールメディアへ統合前提SSUに加えてboot.stlも確認

Dynamic Updateを既存のインストールイメージへ統合する場合は、更新対象のWindowsバージョンとアーキテクチャに合ったboot.stlがインストールメディアに含まれている必要があります。不足すると、インストールメディアから起動できず、0xc0430001が発生する可能性があります。(マイクロソフトサポート)

通常のWSUS配布とオフラインイメージ保守を混同しないようにしてください。

KB5120249展開前にBitLocker回復キーも確認する

KB5120249には、特定の推奨されないBitLockerグループポリシー構成を使用している端末で、初回再起動時にBitLocker回復キーの入力を求められる可能性があるという既知の問題があります。

影響するのは、BitLockerが有効で、PCR7を明示的に含む特定のポリシーが設定され、システム情報でPCR7バインドが「不可能」と表示されるなど、複数の条件を満たす端末です。

一斉展開の前に、少なくとも次の準備を行ってください。

  • BitLocker回復キーが組織側に保管されているか確認する
  • msinfo32.exeでPCR7バインド状態を確認する
  • BitLocker関連のグループポリシーを確認する
  • パイロット端末の初回再起動を監視する
  • 無人拠点や遠隔端末への一斉展開を避ける

この既知の問題はKB5005260の前提条件とは別の問題です。KB5005260の導入に成功しても、KB5120249適用後の再起動確認は省略しないでください。(マイクロソフトサポート)

よくある誤解と正しい判断

誤解正しい判断
KB5003173が一覧にないのでKB5005260が必要後続LCUが入っていれば条件を満たす
すべてのWindows 10 21H2/22H2にKB5005260が必要古いLCU基準を満たさないWSUS/Catalog配布端末が対象
KB5005260が最新のSSUである古い基盤を更新するための特別なスタンドアロンSSU
KB5005260だけ入れれば作業完了続けてKB5120249を配布し、ビルドを確認する
更新が表示されない原因は常にSSU不足ESU、エディション、製品分類、同期状態も確認する
オフラインイメージでもKB5005260を使うオフラインイメージには別の前提条件がある
最初にSoftwareDistributionを削除すればよい先に適用対象と前提条件を確認する

Windows Updateのキャッシュ初期化やコンポーネントのリセットは、前提SSU不足やサポート対象外という根本原因を解決しません。最初にログや更新履歴を消してしまうと、原因調査に必要な情報まで失うことがあります。

まず「適用対象」「展開方法」「前提LCU」の3点を確認し、それでも説明できない場合にログ調査やコンポーネント修復へ進むのが効率的です。

KB5005260からKB5120249までの実務チェックリスト

最後に、WSUS管理者が行うべき手順を整理します。

  1. 端末のWindows 10エディション、バージョン、ビルドを確認する
  2. Windows 10 22H2ではESUの対象になっているか確認する
  3. Enterprise LTSC 2021またはIoT Enterprise LTSC 2021か確認する
  4. WSUSの製品と分類を確認する
  5. KB5003173またはそれ以降のLCUが導入されているか確認する
  6. 条件を満たさない端末だけ、KB5005260の先行導入対象にする
  7. KB5005260をパイロットグループへ承認する
  8. インストール成功を確認してからKB5120249を承認する
  9. 再起動後のOSビルドとWSUS報告状態を確認する
  10. 問題がなければ段階的に展開範囲を拡大する

重要なのは、KB5005260を全端末へ機械的に配布することではありません。WSUSまたはUpdate Catalogで管理する古い端末のうち、KB5003173以降のLCUがない端末だけを特定し、KB5005260、KB5120249の順に導入することが正しい対応です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次