CVE-2026-54984とは?Windows Imaging Component RCEの修正KBと確認方法

CVE-2026-54984は、Windows Imaging Componentに関連する画像・カラープロファイル処理の脆弱性で、細工されたデータを処理すると任意のコードを実行される可能性があります。Microsoftは2026年8月11日のセキュリティ更新で修正済みです。Windows 11を利用している場合は、該当する累積更新プログラム、またはそれ以降の更新プログラムを導入し、OSビルドが修正済みの値以上になっていることを確認してください。([Microsoft Security Response Center][1])

Windows 11 23H2ではKB5120240、24H2・25H2ではKB5121003、26H1ではKB5121000が修正の基準です。ただし、Windowsの更新プログラムは累積型であるため、現在はこれらのKBを個別に探すより、同じWindowsバージョン向けの最新累積更新プログラムを適用する方法が適切です。

目次

CVE-2026-54984とは

CVE-2026-54984は、Windowsの画像処理やカラーマネジメントに関係するコンポーネントで発見されたリモートコード実行の脆弱性です。

公開された技術情報によると、問題はWindowsのカラーマネジメントライブラリであるMscms.dllがICCカラープロファイルを解析する処理にあります。入力データの検証が不十分なため、確保されたメモリ領域の末尾を越えてデータが書き込まれ、攻撃者が現在のプロセス内で任意のコードを実行できる可能性があります。([Zero Day Initiative][2])

項目内容
CVE番号CVE-2026-54984
対象コンポーネントWindows Imaging Componentに関連する画像・カラープロファイル処理
問題の種類ヒープ領域のバッファオーバーフロー、バッファ外書き込み
想定される影響任意コード実行
CVSSスコア7.8、重要度「High」
攻撃条件ユーザー操作が必要
必要な事前権限不要
公開・修正日2026年8月11日
基本対策対象Windows向け累積更新プログラムの導入

CVSS v3.1のベクトルはAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hです。攻撃の複雑さは低く、攻撃者に事前権限は必要ありません。一方で、脆弱なデータをWindows側で処理させるためのユーザー操作が必要です。([Zero Day Initiative][2])

「RCE」でも無操作のネットワーク攻撃とは限らない

CVE-2026-54984はリモートコード実行、いわゆるRCEに分類されています。ただし、ネットワークサービスへ細工したパケットを送るだけで侵入できるタイプの脆弱性ではありません。

攻撃を成立させるには、細工されたICCカラープロファイルを脆弱な処理経路で読み込ませる必要があります。攻撃者がメール、Webサイト、クラウドストレージなどを通じてファイルを届け、利用者が開くという攻撃シナリオは考えられますが、実際の処理経路は利用するアプリケーションによって異なります。

ZDIの情報でも、Mscms.dllとの処理が必要であり、攻撃経路は実装によって変わるとされています。したがって、「画像をダブルクリックしなければ絶対に安全」「プレビューを無効にすれば完全に防げる」とは判断できません。([Zero Day Initiative][2])

実行される権限は処理したプロセスに依存する

攻撃コードは、脆弱なICCプロファイルを処理したプロセスのコンテキストで実行されます。([Zero Day Initiative][2])

一般ユーザー権限で動作するアプリケーションが処理した場合、直ちにSYSTEM権限を取得されるとは限りません。ただし、ユーザーがアクセスできるファイル、認証情報、クラウドストレージ、ネットワーク共有などが攻撃対象になる可能性があります。

管理者権限やサービスアカウントで動作する画像処理システムの場合は、影響が大きくなるため注意が必要です。

Windows 11の修正KBと対応ビルド

Windows 11では、2026年8月11日に公開された以下の累積更新プログラムに修正が含まれています。

Windows 11のバージョン修正を含むKB修正後のOSビルド
23H2KB512024022631.7517
24H2KB512100326100.9168
25H2KB512100326200.9168
26H1KB512100028000.2704

KB5120240はWindows 11 23H2をOSビルド22631.7517へ更新します。KB5121003は24H2を26100.9168、25H2を26200.9168へ更新します。KB5121000は26H1を28000.2704へ更新します。([Microsoft サポート][3])

基準ビルド以上なら修正を含んでいる

確認するときは、KB番号だけでなくOSビルドを見ます。

例えばWindows 11 24H2の場合、次のように判断します。

インストール済みビルド判定
26100.9100基準の26100.9168未満なので要更新
26100.9168CVE-2026-54984の修正を含む
26100.9500後続の累積更新が入っているため修正を含む

比較できるのは同じWindowsバージョンの中だけです。24H2の26100.xと25H2の26200.xを、数値の大小だけで比較してはいけません。

また、後続の累積更新プログラムを直接導入したPCでは、更新履歴にKB5121003が存在しなくても、CVE-2026-54984の修正が含まれている場合があります。KB番号の有無より、WindowsバージョンとOSビルドの組み合わせを優先して確認するのがポイントです。

WindowsのバージョンとOSビルドを確認する方法

winverで確認する

最も簡単なのはwinverを使用する方法です。

  1. WindowsキーとRキーを押します。
  2. 「ファイル名を指定して実行」にwinverと入力します。
  3. 「Windowsのバージョン情報」に表示されるバージョンとOSビルドを確認します。
  4. 前述の表と比較します。

表示例が次のようになっていれば、Windows 11 24H2は修正済みです。

バージョン 24H2
OS ビルド 26100.9168

OSビルドが26100.9167以前の場合は、基準を満たしていません。

設定画面から確認する

GUIで確認する場合は、次の順に開きます。

設定
  > システム
    > バージョン情報
      > Windowsの仕様

「バージョン」と「OSビルド」を確認し、修正済みビルドと照合してください。

PowerShellで確認する

PowerShellでは、レジストリからWindowsバージョンと完全なOSビルドを取得できます。

$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    WindowsVersion = $os.DisplayVersion
    OSBuild        = "$($os.CurrentBuild).$($os.UBR)"
}

実行結果の例です。

WindowsVersion OSBuild
-------------- -------
24H2           26100.9168

PowerShellで修正済みか自動判定する

複数の端末を確認する場合は、次のスクリプトを利用できます。

$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

$windowsVersion = $os.DisplayVersion
$installedBuild = [version]("$($os.CurrentBuild).$($os.UBR)")

$requiredBuilds = @{
    '23H2' = [version]'22631.7517'
    '24H2' = [version]'26100.9168'
    '25H2' = [version]'26200.9168'
    '26H1' = [version]'28000.2704'
}

if (-not $requiredBuilds.ContainsKey($windowsVersion)) {
    [pscustomobject]@{
        WindowsVersion = $windowsVersion
        InstalledBuild = $installedBuild.ToString()
        RequiredBuild  = '-'
        Status         = 'この記事の判定対象外'
    }
    return
}

$requiredBuild = $requiredBuilds[$windowsVersion]

[pscustomobject]@{
    WindowsVersion = $windowsVersion
    InstalledBuild = $installedBuild.ToString()
    RequiredBuild  = $requiredBuild.ToString()
    Status         = if ($installedBuild -ge $requiredBuild) {
        'CVE-2026-54984 修正済み'
    }
    else {
        '要更新'
    }
}

実行結果が「要更新」になった端末には、該当バージョン向けの最新累積更新プログラムを配布します。

CVE-2026-54984を修正する手順

個人利用のPC

個人利用や小規模環境では、Windows Updateから最新の更新プログラムを導入します。

  1. 「設定」を開きます。
  2. 「Windows Update」を選択します。
  3. 「更新プログラムのチェック」を実行します。
    4.利用可能なセキュリティ更新プログラムをインストールします。
  4. 再起動を求められた場合はPCを再起動します。
  5. winverでOSビルドを再確認します。

現在は、2026年8月のKBを手動で指定する必要はありません。同じWindowsバージョン向けの、より新しい累積更新プログラムをインストールすれば、過去のセキュリティ修正も含まれます。

WSUSやWindows Update for Businessで管理している場合

組織管理の端末では、次の流れで対応します。

  1. Windows 11のバージョンとOSビルドを収集します。
  2. 23H2、24H2、25H2、26H1ごとに端末を分類します。
  3. 各バージョン向けの最新セキュリティ累積更新プログラムを承認します。
  4. 少数の検証端末へ先行配布します。
  5. 業務アプリ、印刷、画像表示、Teams、Outlookなどを確認します。
  6. 全端末へ段階的に展開します。
  7. 再起動後のOSビルドを収集し、未達端末を抽出します。

Microsoftのサポート情報では、対象更新プログラムはWindows Update、Windows Update for Business、Microsoft Updateカタログ、WSUSから配布できます。WSUSでは製品を「Windows 11」、分類を「セキュリティ更新プログラム」として同期します。([Microsoft サポート][3])

Microsoft Updateカタログから導入する場合

インターネットへ直接接続できない端末や、検証環境へ手動導入する場合はMicrosoft Updateカタログを利用できます。

ダウンロード時には、少なくとも次の項目を確認してください。

確認項目注意点
Windowsバージョン23H2、24H2、25H2、26H1を取り違えない
アーキテクチャx64とARM64を取り違えない
KB番号対象バージョンに対応しているか確認する
前提パッケージ複数のMSUがある場合はMicrosoftの案内順に導入する
再起動導入後に再起動し、OSビルドを確認する

24H2・25H2向けKB5121003と26H1向けKB5121000では、スタンドアロンパッケージが複数のMSUで構成される場合があり、MicrosoftはDISMやAdd-WindowsPackageを使った導入方法も案内しています。([Microsoft サポート][4])

2026年8月のKBを直接入れるより最新更新を推奨する理由

KB5120240、KB5121003、KB5121000は、CVE-2026-54984の修正基準を特定するうえで重要です。ただし、実際の対応では最新の累積更新プログラムを優先してください。

理由は、後続の更新プログラムに次の内容が含まれるためです。

  • CVE-2026-54984を含む過去のセキュリティ修正
  • 2026年8月の更新後に判明した不具合の修正
  • 品質更新や互換性改善
  • 最新のサービススタック更新

特定の古いKBだけを入れて更新を止めると、その後に修正された別の脆弱性や既知の問題が残ります。

KB5121003とKB5121000の既知の問題

ARM64端末でTeamsや新しいOutlookが起動しない問題

Microsoftは、2026年8月11日以降の更新を導入した一部のARMベース端末で、Microsoft Teamsや新しいOutlook for Windowsが起動しない、または予期せず終了する問題を確認していました。

この問題は、2026年9月8日以降の更新プログラムで解決されています。24H2・25H2ではKB5124008以降、26H1ではKB5124012以降を導入することで対処できます。([Microsoft サポート][4])

そのため、ARM64端末ではKB5121003やKB5121000を単独で導入するより、2026年9月8日以降の最新累積更新プログラムを適用する方が安全です。

KB5121003適用後に一部ゲームが応答しない問題

KB5121003では、inpoutx64に類似するドライバーを使用する一部のRGBライティング対応機器やゲーム環境で、アプリケーションの停止、強制終了、再起動などが報告されました。

Microsoftは対象ドライバーの読み込みを防ぐ措置を提供しています。ただし、企業管理端末では措置が自動反映されない場合があるため、該当する周辺機器やドライバーを利用している組織はWindowsリリース正常性情報も確認してください。([Microsoft サポート][4])

KB5120240の既知の問題

Windows 11 23H2向けKB5120240について、Microsoftの公開ページでは既知の問題は確認されていないと案内されています。([Microsoft サポート][5])

更新をすぐに適用できない場合の暫定対策

CVE-2026-54984の根本的な対策はWindowsの更新です。更新まで時間が必要な場合は、次の対策で攻撃機会を減らします。

  • 出所不明の画像、文書、カラープロファイルを開かない
  • メールやチャットで届いたファイルを業務端末上で直接処理しない
  • 不審なファイルは隔離環境やサンドボックスで確認する
  • ユーザーへ不審な添付ファイルに関する注意喚起を行う
  • 日常利用アカウントへ管理者権限を付与しない
  • EDRやMicrosoft Defenderの検知状況を監視する
  • 外部から受け取ったファイルを自動処理するシステムを洗い出す
  • ファイルサーバーやクラウドストレージへのアクセス権を最小化する

ただし、これらは攻撃経路を減らすための補助的な対策です。ICCプロファイルの処理経路はアプリケーションによって異なるため、プレビュー機能の無効化や特定の拡張子のブロックだけでは完全な対策になりません。([Zero Day Initiative][2])

Mscms.dllの削除や名前変更、Windowsの画像関連コンポーネントの強制無効化も避けてください。OSや業務アプリの動作を壊す可能性があり、Microsoftが案内する正式な修正方法ではありません。

企業で優先的に確認すべき端末

すべての対象端末を更新する必要がありますが、特に次の端末は優先度を上げるべきです。

優先度対象
高外部から画像や文書を頻繁に受け取る端末
高Webサイト、メール、問い合わせフォームから受信したファイルを確認する端末
高画像変換、印刷、デザイン、DTP、写真管理を行う端末
高ファイルを自動処理するサーバーや業務システム
中一般職員が使用するWindows 11端末
中VDI、RDS、共有PC
要確認オフライン運用、長期間再起動されていない端末

特に注意したいのが、ファイルを自動処理するシステムです。利用者が手動でファイルを開かなくても、サムネイル生成、画像変換、印刷処理、アップロード検査などの実装で脆弱なコンポーネントが呼び出される可能性があります。

すべてのシステムが影響を受けるとは限りませんが、アプリケーションの内部実装を確認できない場合は、Windowsの更新を前提に判断してください。

更新後もビルドが変わらない場合の確認ポイント

更新プログラムをインストールしたのにOSビルドが基準未満の場合は、次の点を確認します。

再起動が保留されていないか

累積更新プログラムは、再起動後に処理が完了することがあります。Windows Update画面に「再起動が必要です」と表示されている場合は、業務データを保存して再起動してください。

更新が一時停止されていないか

「設定」から次を開きます。

Windows Update
  > 更新の一時停止

更新が停止されている場合は再開します。

組織の更新ポリシーで保留されていないか

WSUS、Windows Update for Business、Intuneなどで更新を制御している場合、管理者が承認するまで配信されないことがあります。

組織管理端末では、利用者がMicrosoft Updateカタログから独自に更新を入れず、情報システム部門へ確認してください。

Windows Updateの履歴を確認する

次の画面で失敗した更新やエラーコードを確認します。

設定
  > Windows Update
    > 更新の履歴

インストール失敗が続く場合は、管理者権限のターミナルでシステムイメージとシステムファイルを確認します。

DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

処理完了後にPCを再起動し、Windows Updateを再実行します。

KB番号だけの確認では不十分

次のコマンドで、特定のKBが表示されるか確認することはできます。

Get-HotFix -Id KB5120240,KB5121003,KB5121000 -ErrorAction SilentlyContinue

ただし、ここに該当KBが表示されないことだけを理由に「未修正」と判断してはいけません。

例えば、2026年9月以降の累積更新プログラムを新規インストールした端末にはCVE-2026-54984の修正が含まれていますが、2026年8月のKBを個別に導入していない場合があります。

判定は次の優先順位で行います。

  1. Windowsのバージョンを確認する
  2. 完全なOSビルドを確認する
  3. 修正済み基準ビルド以上か比較する
  4. 必要に応じて更新履歴やKB番号を補助的に確認する

Windows 11のサポート期限にも注意する

CVE-2026-54984だけを修正しても、Windows自体のサポートが終了すると、その後のセキュリティ更新を受け取れません。

Microsoftは、Windows 11 24H2 HomeおよびProの更新提供を2026年10月13日に終了すると案内しています。23H2 EnterpriseおよびEducationについても、2026年11月10日に更新提供が終了する予定です。([Microsoft サポート][3])

該当バージョンを運用している組織は、今回のセキュリティ更新と並行して、サポート対象バージョンへの更新計画も進める必要があります。

よくある疑問

Microsoft Defenderを更新すれば修正できる?

できません。CVE-2026-54984はWindowsのコンポーネントに存在する脆弱性です。Microsoft Defenderの定義ファイル更新は検知強化には役立ちますが、脆弱な処理そのものを修正するものではありません。

Windowsの累積更新プログラムを導入してください。

画像ファイルを開かなければ対応しなくてもよい?

対応は必要です。

攻撃経路は利用するアプリケーションの実装によって変わります。画像やICCプロファイルを直接開く操作だけでなく、アプリケーションによるファイル処理を通じて脆弱なライブラリが呼び出される可能性があります。([Zero Day Initiative][2])

KB5121003が更新履歴にない場合は未修正?

必ずしも未修正ではありません。

Windows 11 24H2ならOSビルド26100.9168以上、25H2なら26200.9168以上であることを確認してください。後続の累積更新プログラムが導入されていれば、KB5121003が個別に表示されなくても修正を含みます。

OSビルドが修正済みの値より大きければ安全?

同じWindowsバージョン内で基準以上なら、CVE-2026-54984の修正を含んでいます。

ただし、OSビルドだけでマルウェア感染の有無まで判断できるわけではありません。既に不審な挙動がある場合は、EDRのアラート、プロセス履歴、ファイル作成履歴などを別途調査してください。

更新後にTeamsやOutlookが起動しなくなった場合は?

ARMベース端末では、2026年8月11日以降の更新後にTeamsや新しいOutlookが起動しない問題が確認されていました。

2026年9月8日以降の最新累積更新プログラムを導入してください。一時対応としてMicrosoft StoreからAuto Super Resolution Packageをバージョン1.0.19.0以降へ更新する方法も案内されています。([Microsoft サポート][4])

まずOSビルドを確認し、最新の累積更新を導入する

CVE-2026-54984への対応で重要なのは、2026年8月のKB番号を探すこと自体ではありません。対象端末が修正済みのOSビルドへ更新されていることを確認することです。

Windows 11の基準は次のとおりです。

バージョン最低限必要なOSビルド
23H222631.7517以上
24H226100.9168以上
25H226200.9168以上
26H128000.2704以上

まずwinverを実行し、バージョンとOSビルドを確認してください。基準未満なら、該当する2026年8月の更新、またはそれ以降の最新累積更新プログラムを導入します。

企業環境では、配布したかどうかではなく、再起動後のOSビルドを収集して修正完了を確認するところまでが対応です。
[1]: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54984 “Security Update Guide – Microsoft Security Response Center”
[2]: https://www.zerodayinitiative.com/advisories/ZDI-26-543/ “ZDI-26-543 – TrendAI™ Zero Day Initiative™ (ZDI)”
[3]: https://support.microsoft.com/ja-jp/servicing/os/windows-11/2026/08/kb5120240-windows-11-23h2-security-update “2026 年 8 月 11 日 — KB5120240 (OS ビルド 22631.7517) | Microsoft Support”
[4]: https://support.microsoft.com/en-us/servicing/os/windows-11/2026/08/kb5121003-windows-11-24h2-25h2-security-update “August 11, 2026—KB5121003 (OS Builds 26200.9168 and 26100.9168) | Microsoft Support”
[5]: https://support.microsoft.com/en-us/servicing/os/windows-11/2026/08/kb5120240-windows-11-23h2-security-update “August 11, 2026—KB5120240 (OS Build 22631.7517) | Microsoft Support”

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次