CVE-2026-58608への恒久対応は、Windows Print Spoolerサービスを止め続けることではなく、対象バージョンのWindows 11に2026年7月の累積セキュリティ更新を適用し、必要な再起動を完了することです。
サービス停止は、更新をすぐ適用できず、なおかつ印刷機能を一時的に使えなくしても問題ない端末で検討する暫定措置です。更新後に修正済みビルドへ上がったことを確認できれば、CVE-2026-58608だけを理由にPrint Spoolerを停止し続ける必要はありません。
この記事では、CVE-2026-58608の影響、Windows 11の修正KB、サービス停止が必要になる条件、更新前後の確認手順を具体的に解説します。
CVE-2026-58608への対応はサービス停止より更新を優先する
最初に、端末の状況別に取るべき対応を整理します。
| 現在の状況 | 推奨する対応 | Print Spoolerの扱い |
|---|---|---|
| すぐに更新と再起動ができる | 2026年7月の累積セキュリティ更新を適用する | 原則として停止不要 |
| 更新を延期する必要があり、印刷も不要 | 更新まで一時的にサービスを停止・無効化する | 暫定的に停止を検討 |
| 更新を延期する必要があり、印刷が必要 | ネットワーク到達範囲を抑え、更新を最優先で計画する | 業務上必要なら稼働を継続 |
| 修正済みビルドへ更新済み | 再起動後のビルドと印刷動作を確認する | 必要に応じて稼働 |
| サービス停止だけを実施済み | 修正済みとは判定せず、更新を実施する | 停止は更新までの一時措置 |
サービス停止だけでは、Windows内の脆弱なコード自体は修正されません。未更新の状態でサービスを再開すれば、再び影響を受ける可能性があります。
したがって、組織の脆弱性管理台帳や対応状況では、次の状態を区別する必要があります。
- サービス停止済み:暫定的なリスク低減
- 累積更新のインストール中:対応作業中
- 再起動待ち:対応未完了
- 修正済みビルドを確認済み:対応完了
CVE-2026-58608とは
CVE-2026-58608は、Windows Print Spoolerコンポーネントに存在するリモートコード実行の脆弱性です。
共有リソースを適切に同期せず同時処理する競合状態、いわゆるレースコンディションが原因です。公式CVEレコードでは、CWE-362のレースコンディションに加え、CWE-416のUse After Freeも問題の種類として示されています。認証済みの攻撃者がネットワーク経由でコードを実行できる可能性があります。(GitHub)
主な評価は次のとおりです。
| 評価項目 | 内容 |
|---|---|
| CVE識別子 | CVE-2026-58608 |
| 脆弱性の種類 | リモートコード実行、レースコンディション、Use After Free |
| CVSS v3.1 | 8.8、重要度High |
| 攻撃経路 | ネットワーク |
| 攻撃の複雑さ | 低い |
| 必要な権限 | 低い権限が必要 |
| ユーザー操作 | 不要 |
| 想定される影響 | 機密性、完全性、可用性への高い影響 |
CVSSベクトルは、ネットワーク経由、低い攻撃複雑度、低い権限、ユーザー操作不要と評価されています。ただし、攻撃者に一切の認証が不要という意味ではありません。Microsoftの説明は「authorized attacker」、つまり何らかの認証や権限を得た攻撃者を前提としています。(GitHub)
Print Spoolerは、印刷ジョブの受け付け、キュー管理、プリンタードライバーとの連携などを担います。そのため、端末で物理プリンターを直接使っていなくても、共有プリンターや仮想プリンターを利用している場合は、安易にサービスを停止すると業務に影響します。
Windows 11の修正KBと確認すべきOSビルド
Windows 11では、2026年7月14日に公開された累積セキュリティ更新が修正の基準になります。
| Windows 11のバージョン | 2026年7月の更新KB | 修正確認の基準ビルド |
|---|---|---|
| Windows 11 23H2 | KB5099414 | 22631.7376以上 |
| Windows 11 24H2 | KB5101650 | 26100.8875以上 |
| Windows 11 25H2 | KB5101650 | 26200.8875以上 |
| Windows 11 26H1 | KB5101649 | 28000.2525以上 |
KB5099414はWindows 11 23H2をOSビルド22631.7376へ更新する累積セキュリティ更新です。KB5101650は24H2を26100.8875、25H2を26200.8875へ更新します。KB5101649は26H1を28000.2525へ更新します。いずれも2026年7月のセキュリティ修正を含む累積更新です。(マイクロソフトサポート)
25H2は26200系のOSブランチであるため、修正判定にはKB5101650の公式サポートページに記載された「26200.8875」を使用します。
Windows 11 23H2の扱いには注意が必要
2026年7月19日時点のMicrosoft CNAによるCVEレコードでは、Windows 11の影響製品として24H2、25H2、26H1が列挙されています。一方、23H2は同レコードのWindows 11対象一覧には明示されていません。(GitHub)
そのため、次のように判断するのが安全です。
- KB5099414は、Windows 11 23H2向けの2026年7月累積セキュリティ更新として適用する
- KB5099414の存在だけを根拠に、23H2がCVE-2026-58608の影響対象だと断定しない
- CVE単位の該当性は、MSRCの最新の影響製品一覧で確認する
- 23H2を継続利用する場合は、ほかのセキュリティ修正も含むためKB5099414を適用する
KB5099414にはWindows OSのセキュリティ問題に対する修正が含まれています。CVE-2026-58608への該当性とは別に、月例セキュリティ更新として未適用のままにする理由はありません。(マイクロソフトサポート)
新しい累積更新を適用済みならKB番号が異なることがある
Windowsの累積更新は、過去の修正を原則として引き継ぎます。そのため、更新履歴にKB5101650が表示されなくても、それより後に公開された累積更新を適用して修正基準以上のビルドになっていれば、過去のセキュリティ修正を含んでいる可能性があります。
脆弱性対応の確認では、KB番号だけでなく次の両方を確認してください。
- 適用した更新の公開日と種類
- 再起動後のOSビルド番号
24H2と25H2ではKB5121767も確認する
Windows 11 24H2および25H2では、一部のDell製端末でIntel Innovation Platform Framework、略してIntel IPFドライバーとの互換性問題が確認され、KB5101650が一時的に提供されない状態になっていました。
Microsoftは2026年7月18日、この問題を解消する定例外更新KB5121767を公開しています。適用後のビルドは次のとおりです。
| Windows 11のバージョン | KB5121767適用後 |
|---|---|
| 24H2 | 26100.8894 |
| 25H2 | 26200.8894 |
KB5121767は累積更新であり、過去のセキュリティ更新と非セキュリティ更新を含みます。そのため、対象端末ではKB5101650の代わりにKB5121767を適用することで、2026年7月のセキュリティ修正も取り込めます。(マイクロソフトサポート)
ただし、KB5121767はすべての24H2・25H2端末に必須ではありません。Microsoftは、Intel IPFの問題が発生する対象端末にのみ推奨しており、影響を受けない端末では対応不要としています。Windows UpdateにKB5101650が表示されないDell製端末では、端末のドライバー構成とKB5121767の提供状況を確認してください。(マイクロソフトサポート)
Print Spoolerサービス停止と更新の違い
Print Spoolerの停止とWindows Updateは、目的が異なります。
| 対応 | 得られる効果 | 制約 |
|---|---|---|
| 累積セキュリティ更新 | 脆弱なコンポーネントを修正する | インストールと必要な再起動が必要 |
| Print Spoolerの一時停止 | サービスを利用する攻撃経路を一時的に減らす | 印刷機能が使用できなくなる |
| Print Spoolerの無効化 | 再起動後もサービスを起動させない | 脆弱性そのものは残る |
| ネットワーク制限 | 到達可能な端末や通信範囲を減らす | 設定ミスや例外通信に注意が必要 |
サービス停止は、次のすべてに該当するときに検討します。
- 更新をすぐ適用できない
- 印刷機能を一時停止できる
- 端末やサーバーがネットワークに接続されている
- 更新日と再開手順を明確に決められる
反対に、単に「プリンターを使っていないと思う」という理由だけで、組織内の端末へ一律に無効化設定を配布するのは避けるべきです。帳票システム、PDF出力、共有プリンター、ラベル印刷など、利用者が意識していない印刷依存処理が存在することがあります。
更新前に確認すること
Windows 11のバージョンとビルド
WindowsキーとRキーを押し、次のコマンドを実行します。
winver
表示された画面で、Windows 11のバージョンとOSビルドを確認します。
PowerShellで複数の情報を確認する場合は、管理者権限がなくても次のコマンドを利用できます。
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion' |
Select-Object ProductName, DisplayVersion, CurrentBuild, UBR
CurrentBuildとUBRをピリオドでつないだものが完全なビルド番号です。
たとえば、次の結果ならOSビルドは26100.8875です。
CurrentBuild : 26100
UBR : 8875
印刷機能への依存状況
更新やサービス停止の前に、少なくとも次の利用状況を確認します。
| 確認対象 | 確認する内容 |
|---|---|
| ローカルプリンター | USBやネットワーク接続のプリンターを使っているか |
| 共有プリンター | プリントサーバー経由で印刷しているか |
| 仮想プリンター | PDF作成や帳票出力で印刷機能を使っているか |
| 業務アプリ | 印刷処理を前提とした会計、販売、医療、製造アプリがないか |
| 印刷キュー | 更新や再起動前に未出力ジョブが残っていないか |
展開対象と再起動時間
組織管理端末では、全台へ一度に展開する前に代表端末で確認します。
- x64端末とArm64端末の両方がある場合は、それぞれテストする
- 複数メーカーのプリンタードライバーを使っている場合は、主要構成をテストする
- 共有プリンターへの接続と実際の印刷を確認する
- 更新後の再起動時間を利用者へ通知する
- 再起動保留の端末を検出できるようにする
また、KB5101650にはCVE-2026-58608以外の変更も含まれます。たとえば、未登録のサードパーティー製TDIトランスポートを使用するネットワークアプリが動作しなくなる可能性が案内されています。古いVPN、通信制御ソフト、独自ネットワーク製品を利用している組織では、印刷機能だけでなく主要業務アプリも事前確認してください。(マイクロソフトサポート)
Windows 11へ修正更新を適用する手順
一般的なWindows 11端末
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「更新プログラムのチェック」を選択します。
- 対象の累積セキュリティ更新をインストールします。
- 再起動を求められた場合は、必ず再起動します。
- 再起動後に
winverを実行し、OSビルドを確認します。
確認する基準は次のとおりです。
23H2 : 22631.7376以上
24H2 : 26100.8875以上
25H2 : 26200.8875以上
26H1 : 28000.2525以上
24H2または25H2でIntel IPF問題の対象になっている場合は、KB5121767適用後の26100.8894または26200.8894でも、2026年7月の累積修正が含まれています。
組織管理端末
Microsoftの更新は、Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSなどから展開できます。管理方法が決まっている組織では、利用者が個別にMicrosoft Update Catalogから手動インストールするのではなく、既存の更新管理ルールに従ってください。(マイクロソフトサポート)
Microsoft Update Catalogから手動適用する場合は、次の点に注意します。
- x64とArm64を間違えない
- 対象のWindows 11バージョンを確認する
- 前提となるMSUファイルがある場合は公式の順序に従う
- インストール後に必要な再起動を完了する
- KBの有無だけでなく、最終的なOSビルドを確認する
更新できない場合にPrint Spoolerを一時停止する方法
更新までPrint Spoolerを止める場合は、管理者権限でPowerShellを開き、現在の状態を確認します。
Get-Service -Name Spooler
サービスを停止し、再起動後も起動させない場合は次を実行します。
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
この操作を行うと、印刷機能が使用できなくなります。印刷中のジョブがある場合は中断されるため、実行前に利用者へ周知してください。
更新と再起動を完了した後、印刷機能が必要な端末では次のコマンドで元に戻します。
Set-Service -Name Spooler -StartupType Automatic
Start-Service -Name Spooler
動作状態を再確認します。
Get-Service -Name Spooler
サービス停止を暫定措置として使う場合は、端末管理台帳に次の情報を残しておくと再開漏れを防げます。
- 停止した端末名
- 停止した日時
- 停止した理由
- 更新予定日
- 更新完了後のサービス再開要否
- 動作確認を担当する管理者
更新後に確認すること
OSビルドが基準以上になっているか
更新履歴にKBが表示されていても、再起動が保留されている可能性があります。対応完了の判断は、再起動後のOSビルドで行います。
新しい累積更新が適用されている場合は、記事に記載したKB番号と一致しなくても、同じWindows 11バージョンで基準以上のビルドになっているかを確認します。
Print Spoolerが必要な状態になっているか
暫定的にサービスを無効化した場合は、更新後も無効のまま残っていないか確認します。
Get-Service -Name Spooler
印刷を利用する端末でStatusがStoppedとなっている場合は、スタートアップの種類とサービス状態を確認してください。
実際に印刷できるか
少なくとも次のテストを行います。
- テストページを印刷する
- 共有プリンターへ接続できるか確認する
- 業務アプリから帳票を出力する
- PDFなどの仮想プリンターを利用する
- 印刷キューにジョブが滞留しないか確認する
「Print SpoolerサービスがRunningだから正常」とは限りません。プリンタードライバー、共有設定、認証、ネットワーク経路を含めて、実際の業務操作で確認することが重要です。
既知の問題と更新時の注意点
2026年7月19日時点では、KB5099414とKB5101649について、Microsoftは既知の問題を認識していないとしています。(マイクロソフトサポート)
ただし、「既知の問題がない」は、すべてのプリンタードライバーや業務アプリで問題が発生しないことを保証するものではありません。組織独自の構成では、事前テストが必要です。
KB5101650では、主に次の点を確認します。
- 一部のDell製端末とIntel IPFドライバーの問題
- 対象端末向けKB5121767の提供状況
- 未登録のサードパーティー製TDIトランスポートを使うアプリ
- 主要プリンタードライバーと共有プリンターの動作
- 再起動後の業務アプリの起動
対応で失敗しやすいポイント
更新をインストールしただけで完了扱いにする
再起動が必要な状態では、更新処理が完了していないことがあります。必ず再起動後のビルドを確認してください。
KB番号だけで判定する
後続の累積更新や定例外更新を適用すると、当初のKB番号が確認できない場合があります。KB番号とOSビルドを併用して判定します。
Print Spoolerの停止を恒久対策にする
サービスを停止しても、脆弱なファイル自体は更新されません。停止端末も必ず累積セキュリティ更新の対象に含めます。
サービスを無効化したまま忘れる
更新後に印刷障害の問い合わせが発生し、調査の結果、以前の暫定対策が残っていたと判明するケースがあります。停止時点で復旧担当者と復旧日を記録しておくことが重要です。
24H2・25H2で更新が表示されない端末を放置する
一部のDell製端末では、Intel IPFとの問題によりKB5101650が一時的に提供されませんでした。該当端末ではKB5121767が提供されていないか確認します。
23H2をCVEの明示対象と断定する
KB5099414は23H2向けの重要な月例セキュリティ更新ですが、2026年7月19日時点の公式CVEレコードでは23H2が明示されていません。CVE単位の対象判定と、OS全体の月例更新適用を分けて管理してください。
よくある疑問
プリンターを使っていなければ更新しなくてもよいですか
更新は必要です。2026年7月の累積セキュリティ更新には、CVE-2026-58608以外のWindowsセキュリティ修正も含まれています。
印刷が不要な端末ではPrint Spoolerの無効化を多層防御として検討できますが、Windows Updateの代わりにはなりません。
更新後もPrint Spoolerを停止したほうが安全ですか
印刷機能が不要なら、攻撃対象領域を減らす目的で無効化を継続する選択肢はあります。
一方、修正済みビルドへ更新し、印刷機能が必要な端末では、CVE-2026-58608だけを理由に停止し続ける必要はありません。
KB5101650ではなくKB5121767が入っています
24H2で26100.8894、25H2で26200.8894になっていれば、KB5121767による更新です。KB5121767は累積更新で、KB5101650までのセキュリティ修正を含みます。(マイクロソフトサポート)
対象より新しいOSビルドなら対応済みですか
同じWindows 11バージョンの正式な累積セキュリティ更新によって、基準より新しいビルドになっている場合は、通常は過去の修正も含まれます。
ただし、プレビュー更新や評価用ビルドを使っている環境では、更新の種類とサポート状態も確認してください。
サービスを止めずに更新しても問題ありませんか
通常は、Print Spoolerを事前に手動停止せず、Windows Updateから累積更新を適用できます。Windows Updateのインストーラーと再起動処理に従ってください。
まとめ
CVE-2026-58608への基本対応は、次の順序です。
winverでWindows 11のバージョンとOSビルドを確認する- 対応する2026年7月の累積セキュリティ更新を適用する
- 必要な再起動を完了する
- 修正基準以上のOSビルドになったことを確認する
- 共有プリンターや業務アプリから実際に印刷する
- 更新を延期する場合だけ、Print Spoolerの一時停止を検討する
重要なのは、サービス停止と脆弱性修正を同じ状態として扱わないことです。Print Spoolerの停止は更新までの時間を確保するための暫定措置であり、対応完了の基準は、累積セキュリティ更新と必要な再起動を完了し、修正済みビルドを確認できたことです。

コメント