CVE-2026-54990の影響とWindows 11修正KB|RDPクライアントRCEの対策手順

信頼できないRDPサーバーへの接続からWindows 11端末を守るには、接続先サーバーではなく、接続元で動くWindows Remote Desktop Clientを更新することが重要です。CVE-2026-54990は、RDPクライアントのヒープベースのバッファオーバーフローにより、ネットワーク経由で任意のコードを実行される可能性がある脆弱性です。CVSS基本値は9.8で、深刻度は「Critical」と評価されています。(NVD)

Windows 11 24H2と25H2では、2026年7月の累積セキュリティ更新「KB5101650」が修正ラインです。一方、Microsoftが登録したCVE情報を確認すると、23H2は現時点の影響製品一覧に含まれておらず、26H1はOSビルド28000.2269未満が影響対象です。そのため、23H2のKB5099414と26H1のKB5101649は適用すべき最新セキュリティ更新ではあるものの、CVE-2026-54990固有の修正KBとしては分けて整理する必要があります。(GitHub)

目次

CVE-2026-54990の修正KBと対象バージョン

2026年7月17日更新のMicrosoft CNAによるCVEレコードと、Microsoftの各累積更新ページを突き合わせると、Windows 11の対応関係は次のようになります。

Windows 11CVE上の影響対象CVE固有の修正ライン現在適用すべき更新
23H2現在の影響製品一覧には掲載なし該当なしKB5099414、OSビルド22631.7376。7月の他の脆弱性対策として適用する (GitHub)
24H2対象KB5101650、OSビルド26100.8875KB5101650、または対象端末に提示されるKB5121767 (GitHub)
25H2対象KB5101650、OSビルド26200.8875KB5101650、または対象端末に提示されるKB5121767 (GitHub)
26H1対象OSビルド28000.2269以降。対応KBはKB5095051最新の7月累積更新KB5101649、OSビルド28000.2525まで更新する (GitHub)

26H1については、MicrosoftのCVEレコードで「28000.2269未満」が影響対象とされており、Microsoftの更新履歴では28000.2269がKB5095051に対応しています。この2つの公式情報を突き合わせると、CVE-2026-54990に対する26H1の最低修正ラインはKB5095051と判断できます。

ただし、KB5101649はKB5095051までの修正を含む累積更新です。現在運用している端末では、最低ラインで止めず、2026年7月のKB5101649まで更新するのが適切です。(Microsoft サポート)

24H2・25H2ではKB5121767が表示される場合がある

KB5101650は、一部のDell製端末でIntel Innovation Platform Framework、通称Intel IPFとの互換性問題が確認され、一時的に配信が停止されました。Microsoftは2026年7月18日、対象端末向けに累積的な緊急更新「KB5121767」を公開しています。

KB5121767適用後のOSビルドは次のとおりです。

Windows 11KB5121767適用後
24H226100.8894
25H226200.8894

KB5121767にはKB5101650までのセキュリティ修正が含まれます。ただし、MicrosoftはIntel IPFの問題が発生する対象端末にのみ推奨しており、影響を受けていない端末では追加対応は不要としています。Windows UpdateにKB5121767が提示された場合は適用し、提示されない端末へ無理に手動導入する必要はありません。(Microsoft サポート)

CVE-2026-54990とは

CVE-2026-54990は、Windows Remote Desktop Clientに存在するリモートコード実行の脆弱性です。

項目内容
識別子CVE-2026-54990
対象コンポーネントWindows Remote Desktop Client
脆弱性の種類ヒープベースのバッファオーバーフロー
CWECWE-122
想定される影響ネットワーク経由の任意コード実行
CVSS v3.19.8 Critical
攻撃元の権限不要
攻撃の複雑さ低い
追加のユーザー操作CVSS評価上は不要
Microsoftの対応修正更新を提供済み

Microsoftが付与したCVSSベクトルは、AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hです。ネットワーク経由で攻撃でき、攻撃者の事前権限が不要で、機密性・完全性・可用性のすべてに大きな影響が及ぶ可能性があると評価されています。(NVD)

想定される攻撃の流れ

実務上は、次のような攻撃シナリオを想定すると分かりやすくなります。

  1. Windows端末のRDPクライアントが、攻撃者の用意したサーバーや侵害済みRDPサーバーへ接続する
  2. 接続先から細工されたデータが返される
  3. RDPクライアントがデータを処理した際、ヒープ領域の破損が発生する
  4. クライアント端末上で攻撃者のコードが実行される可能性がある

ここで重要なのは、脆弱性があるのは「接続を受けるRDPサーバー側」ではなく、RDP接続を開始するクライアント側だという点です。CVEの説明でも、Remote Desktop Clientのメモリ破損を利用してネットワーク経由でコードを実行できる可能性が示されています。(NVD)

CVSS 9.8でも悪用確認済みとは限らない

CVSS 9.8は、脆弱性を悪用された場合の成立しやすさと影響の大きさを表す数値です。「すでに攻撃が多発している」という意味ではありません。

一方、悪用事例や検証コードが見つかっていないことを理由に更新を遅らせるのは危険です。特にRDPを日常的に使用する管理者端末やサポート端末では、一般利用者のPCよりも優先して更新する必要があります。

RDPサーバーだけを更新しても対策にならない理由

CVE-2026-54990では、信頼できないRDPサーバーから送られたデータを処理するクライアントが攻撃対象になります。そのため、接続先のRDPサーバーだけを更新しても、接続元端末に脆弱性が残っていれば十分な対策にはなりません。

優先的に確認したいのは、次のような端末です。

  • 顧客や取引先のサーバーへRDP接続する保守端末
  • クラウド上の仮想マシンへ接続する管理者端末
  • 検証環境や一時的に構築したRDPサーバーへ接続する開発端末
  • 外部から受け取った接続設定を利用するサポート担当者の端末
  • インターネット上のRDP接続先へ直接通信できる端末
  • 複数の管理ネットワークへアクセスできる特権ユーザーの端末

「このPCへのリモートデスクトップ接続を無効にしているから問題ない」とは限りません。その設定は主に受信側のRDP機能を制御するものであり、端末から別のRDPサーバーへ接続するクライアント機能の更新確認を省略する根拠にはなりません。

また、ネットワークレベル認証やパスワード変更は重要な対策ですが、RDPクライアント内部のメモリ破損そのものを修正するものではありません。累積セキュリティ更新の代替にはならない点に注意してください。

2026年7月累積更新の変更点と業務への影響

2026年7月のWindows 11累積更新には、CVE-2026-54990への対応だけでなく、RDPやネットワークに関する別のセキュリティ強化も含まれています。

信頼されたRDP発行元でSHA-2をサポート

2026年7月の累積更新では、信頼されたRDP発行元の証明書サムプリントとしてSHA-2がサポートされました。SHA-1は後方互換性のために残されていますが、将来的な削除が予定されています。

組織で署名済みの.rdpファイルを配布している場合は、SHA-1を前提とした運用が残っていないか確認し、SHA-256以上への移行を進める必要があります。これはCVE-2026-54990そのものとは別の変更ですが、同じ累積更新で導入されるため、更新後のRDP運用に関係します。(Microsoft サポート)

未登録のサードパーティ製TDIトランスポートが停止する可能性

同じ更新では、TDIトランスポートの登録要件を強制するネットワークセキュリティ強化も導入されています。未登録のサードパーティ製TDIトランスポート上でソケット通信を行うアプリケーションは、更新後に動作しなくなる可能性があります。

古いネットワーク制御ソフト、VPN関連製品、独自通信ドライバー、レガシーなセキュリティ製品を利用している組織では、代表端末で事前検証してから展開するのが安全です。登録済みのTDIトランスポートは影響を受けません。(Microsoft サポート)

一部のDell製端末ではKB5101650を手動で強制しない

Intel IPFドライバーを利用する一部のDell製端末では、KB5101650との互換性問題により、パフォーマンス、消費電力、システム動作に変化が生じる可能性がありました。

該当端末では、KB5101650をMicrosoft Update Catalogから手動で強制適用するのではなく、Windows Updateに表示されるKB5121767を利用してください。KB5121767は対象となる問題を修正し、KB5101650までの累積的なセキュリティ修正も含んでいます。(Microsoft サポート)

更新前に確認すること

確認項目確認内容判断基準
Windowsのバージョン23H2、24H2、25H2、26H1のどれかwinverで確認する
現在のOSビルド修正ラインより古くないか24H2は26100.8875、25H2は26200.8875以上
端末メーカーとドライバーDell製端末でIntel IPFを使用していないか該当する場合はKB5121767の提示を確認する
RDPの利用状況外部や管理ネットワークへ接続しているか利用頻度が高い端末を優先する
レガシー通信製品独自のTDIトランスポートを使用していないか代表端末で更新後の通信をテストする
再起動手段更新後に再起動できるか遠隔端末では代替の接続手段や現地対応者を確保する
端末アーキテクチャx64かArm64か手動導入時は一致するパッケージを選ぶ

RDPだけが唯一の管理手段になっているサーバーや端末へ遠隔から更新を適用する場合は、再起動後に接続できなかった場合の復旧方法を事前に用意しておく必要があります。

Windows 11で修正更新を適用する手順

個人PCや少数端末で更新する

  1. 作業中のファイルを保存し、使用中のRDPセッションを終了します。
  2. 「設定」を開きます。
  3. 「Windows Update」を選択します。
  4. 「更新プログラムのチェック」を実行します。
  5. 表示された累積セキュリティ更新をダウンロードしてインストールします。
  6. Windows Updateから再起動を求められた場合は、必ず再起動します。
  7. 再起動後、もう一度Windows Updateを開き、保留中の更新がないことを確認します。

KB5099414、KB5101650、KB5101649は、Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSなどのMicrosoft公式チャネルから配布されます。(Microsoft サポート)

組織管理端末へ展開する

組織では、KB番号の有無だけでなく、OSバージョンとビルド番号を組み合わせて対象端末を抽出します。

展開は次の順序で進めると安全です。

  1. Windows 11のバージョンとOSビルドをインベントリから抽出する
  2. RDPを利用する管理者端末、保守端末、サポート端末を優先対象にする
  3. Dell製端末、レガシーVPN、独自通信ドライバーを含む代表端末で先行検証する
  4. Windows Update for BusinessまたはWSUSで対象グループへ配信する
  5. 再起動期限を設定し、再起動保留のまま残っている端末を確認する
  6. 最終的な準拠判定をOSビルド番号で行う

更新プログラムは累積的です。後から公開された累積更新を適用すると、古いKB番号が更新履歴の中心に表示されないことがあります。そのため、「KB5101650が表示されているか」だけではなく、「修正済みビルド以上か」を確認することが重要です。KB5121767も累積更新であり、それ以前のセキュリティ修正を含みます。(Microsoft サポート)

Microsoft Update Catalogから手動導入する場合

手動導入では、端末のアーキテクチャに合うx64版またはArm64版を選択します。

KB5101650やKB5121767では、複数のMSUファイルを所定の順番でインストールする必要がある場合があります。Microsoft Update Catalogから一部のファイルだけを取得せず、公式サポートページの手順に従って必要なファイルをすべてダウンロードしてください。(Microsoft サポート)

通常のPCでは、パッケージの選択ミスを避けるため、Windows Updateを利用する方法が優先です。

更新後に修正済みか確認する方法

winverでOSビルドを確認する

  1. WindowsキーとRキーを押します。
  2. winverと入力します。
  3. 表示されたバージョンとOSビルドを確認します。

確認基準は次のとおりです。

Windows 11確認するビルド
23H27月累積更新の確認基準は22631.7376以上
24H2CVE修正基準は26100.8875以上
25H2CVE修正基準は26200.8875以上
26H1CVE修正基準は28000.2269以上。7月時点では28000.2525以上を推奨
24H2・25H2の対象Dell端末KB5121767適用後の26100.8894または26200.8894

同じWindows 11バージョン内で、表の数値より新しい累積更新ビルドになっていれば、原則として過去の修正も含まれています。

PowerShellでバージョンとビルドを確認する

PowerShellでは、次のコマンドで表示バージョンと完全なOSビルドを確認できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[PSCustomObject]@{
    DisplayVersion = $cv.DisplayVersion
    OSBuild        = "$($cv.CurrentBuild).$($cv.UBR)"
}

実行結果が次のように表示されます。

DisplayVersion OSBuild
-------------- -------
24H2           26100.8875

24H2で26100.8875以上、25H2で26200.8875以上なら、CVE-2026-54990の修正ラインを満たしています。

更新履歴と再起動保留も確認する

「設定」から「Windows Update」「更新の履歴」「品質更新プログラム」の順に開き、対象の累積更新が正常にインストールされているか確認します。

OSビルドが更新前のままの場合は、次の点を確認してください。

  • 再起動が保留されていないか
  • Windows Updateの一時停止が有効になっていないか
  • 組織の更新延期ポリシーが適用されていないか
  • 更新のインストールエラーが記録されていないか
  • 24H2・25H2のDell製端末でKB5121767が提示されていないか

すぐに更新できない場合の暫定対策

更新プログラムをすぐに適用できない場合は、修正が完了するまでRDPクライアントの利用範囲を制限します。

  1. 未更新端末から信頼できないRDPサーバーへ接続しない
  2. 接続先を業務上承認されたサーバーに限定する
  3. ファイアウォールやVPNで、許可された宛先以外へのRDP通信を制限する
  4. 出所不明の.rdpファイルを開かない
  5. 管理者権限を持つアカウントでのRDP利用を最小限にする
  6. 高リスク端末では、更新完了までRDPクライアントの利用を一時停止する

単にTCP 3389番ポートを遮断するだけでは、別ポートや中継経路を使う接続を見落とす可能性があります。ポート番号だけではなく、接続先や利用経路を基準に制御することが重要です。

これらは被害の可能性を下げる暫定対策であり、ヒープ破損の脆弱性自体を修正するものではありません。最終的には累積セキュリティ更新を適用し、必要な再起動を完了してください。

CVE-2026-54990に関するよくある疑問

KB5099414はCVE-2026-54990の修正KBなのか

2026年7月17日更新のMicrosoft CNAによる影響製品一覧には、Windows 11 23H2は掲載されていません。そのため、KB5099414をCVE-2026-54990固有の修正KBと断定するのは正確ではありません。

ただし、KB5099414はWindows 11 23H2向けの2026年7月累積セキュリティ更新であり、他のセキュリティ修正やRDP関連の強化を含みます。23H2利用者も通常どおり適用すべき更新です。(GitHub)

26H1ではKB5101649が必須なのか

CVEレコード上の修正境界はOSビルド28000.2269です。このビルドに対応するKB5095051以降で、CVE固有の修正ラインを満たすと判断できます。

ただし、KB5101649はKB5095051の内容と2026年7月のセキュリティ修正を含む累積更新です。現在更新するのであれば、KB5095051で止めず、KB5101649の28000.2525まで上げてください。(GitHub)

KB5121767はすべての24H2・25H2端末に必要なのか

必要ありません。KB5121767は、Intel IPFとの問題の影響を受ける一部のDell製端末向けに推奨されています。影響を受けておらず、KB5101650を正常に適用できている端末では追加対応は不要です。(Microsoft サポート)

接続先のRDPサーバーを更新すれば安全なのか

今回の脆弱性で重要なのは、接続元のWindows Remote Desktop Clientです。接続先サーバーの更新だけでは、クライアント側のメモリ破損は修正されません。

サーバーにも通常のセキュリティ更新を適用する必要がありますが、CVE-2026-54990への対応としては、RDP接続を行うWindows端末の更新確認が不可欠です。

更新後に正しいKB番号が表示されない場合は未修正なのか

必ずしも未修正とは限りません。Windowsの累積更新では、後から公開されたKBが以前の修正を含みます。

たとえば、24H2でKB5101650ではなくKB5121767が表示され、OSビルドが26100.8894になっている場合、KB5101650までの修正も含まれています。KB番号だけでなく、OSバージョン、ビルド番号、更新履歴を組み合わせて判断してください。(Microsoft サポート)

CVE-2026-54990への対応で今すぐ行うこと

CVE-2026-54990は、信頼できないRDPサーバーとの通信によって接続元端末が攻撃される可能性がある、CVSS 9.8の重大なRDPクライアント脆弱性です。

Windows 11 24H2はOSビルド26100.8875以上、25H2は26200.8875以上を確認します。26H1は28000.2269以上がCVE固有の修正ラインですが、現在はKB5101649を適用して28000.2525以上に更新するのが適切です。23H2は現在のCVE影響一覧には含まれていませんが、KB5099414を適用し、7月のセキュリティ修正を反映してください。

対応は、端末のバージョン確認、最新累積更新の適用、必要な再起動、OSビルドの再確認までを一連の作業として行います。更新が完了するまでは、未更新端末から信頼できないRDPサーバーへ接続しないことが最も重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次