CVE-2026-58608の影響とWindows 11修正KB|Print Spooler停止は必要か

CVE-2026-58608への恒久対応は、Windows Print Spoolerサービスを止め続けることではなく、対象バージョンのWindows 11に2026年7月の累積セキュリティ更新を適用し、必要な再起動を完了することです。

サービス停止は、更新をすぐ適用できず、なおかつ印刷機能を一時的に使えなくしても問題ない端末で検討する暫定措置です。更新後に修正済みビルドへ上がったことを確認できれば、CVE-2026-58608だけを理由にPrint Spoolerを停止し続ける必要はありません。

この記事では、CVE-2026-58608の影響、Windows 11の修正KB、サービス停止が必要になる条件、更新前後の確認手順を具体的に解説します。

目次

CVE-2026-58608への対応はサービス停止より更新を優先する

最初に、端末の状況別に取るべき対応を整理します。

現在の状況推奨する対応Print Spoolerの扱い
すぐに更新と再起動ができる2026年7月の累積セキュリティ更新を適用する原則として停止不要
更新を延期する必要があり、印刷も不要更新まで一時的にサービスを停止・無効化する暫定的に停止を検討
更新を延期する必要があり、印刷が必要ネットワーク到達範囲を抑え、更新を最優先で計画する業務上必要なら稼働を継続
修正済みビルドへ更新済み再起動後のビルドと印刷動作を確認する必要に応じて稼働
サービス停止だけを実施済み修正済みとは判定せず、更新を実施する停止は更新までの一時措置

サービス停止だけでは、Windows内の脆弱なコード自体は修正されません。未更新の状態でサービスを再開すれば、再び影響を受ける可能性があります。

したがって、組織の脆弱性管理台帳や対応状況では、次の状態を区別する必要があります。

  • サービス停止済み:暫定的なリスク低減
  • 累積更新のインストール中:対応作業中
  • 再起動待ち:対応未完了
  • 修正済みビルドを確認済み:対応完了

CVE-2026-58608とは

CVE-2026-58608は、Windows Print Spoolerコンポーネントに存在するリモートコード実行の脆弱性です。

共有リソースを適切に同期せず同時処理する競合状態、いわゆるレースコンディションが原因です。公式CVEレコードでは、CWE-362のレースコンディションに加え、CWE-416のUse After Freeも問題の種類として示されています。認証済みの攻撃者がネットワーク経由でコードを実行できる可能性があります。(GitHub)

主な評価は次のとおりです。

評価項目内容
CVE識別子CVE-2026-58608
脆弱性の種類リモートコード実行、レースコンディション、Use After Free
CVSS v3.18.8、重要度High
攻撃経路ネットワーク
攻撃の複雑さ低い
必要な権限低い権限が必要
ユーザー操作不要
想定される影響機密性、完全性、可用性への高い影響

CVSSベクトルは、ネットワーク経由、低い攻撃複雑度、低い権限、ユーザー操作不要と評価されています。ただし、攻撃者に一切の認証が不要という意味ではありません。Microsoftの説明は「authorized attacker」、つまり何らかの認証や権限を得た攻撃者を前提としています。(GitHub)

Print Spoolerは、印刷ジョブの受け付け、キュー管理、プリンタードライバーとの連携などを担います。そのため、端末で物理プリンターを直接使っていなくても、共有プリンターや仮想プリンターを利用している場合は、安易にサービスを停止すると業務に影響します。

Windows 11の修正KBと確認すべきOSビルド

Windows 11では、2026年7月14日に公開された累積セキュリティ更新が修正の基準になります。

Windows 11のバージョン2026年7月の更新KB修正確認の基準ビルド
Windows 11 23H2KB509941422631.7376以上
Windows 11 24H2KB510165026100.8875以上
Windows 11 25H2KB510165026200.8875以上
Windows 11 26H1KB510164928000.2525以上

KB5099414はWindows 11 23H2をOSビルド22631.7376へ更新する累積セキュリティ更新です。KB5101650は24H2を26100.8875、25H2を26200.8875へ更新します。KB5101649は26H1を28000.2525へ更新します。いずれも2026年7月のセキュリティ修正を含む累積更新です。(マイクロソフトサポート)

25H2は26200系のOSブランチであるため、修正判定にはKB5101650の公式サポートページに記載された「26200.8875」を使用します。

Windows 11 23H2の扱いには注意が必要

2026年7月19日時点のMicrosoft CNAによるCVEレコードでは、Windows 11の影響製品として24H2、25H2、26H1が列挙されています。一方、23H2は同レコードのWindows 11対象一覧には明示されていません。(GitHub)

そのため、次のように判断するのが安全です。

  • KB5099414は、Windows 11 23H2向けの2026年7月累積セキュリティ更新として適用する
  • KB5099414の存在だけを根拠に、23H2がCVE-2026-58608の影響対象だと断定しない
  • CVE単位の該当性は、MSRCの最新の影響製品一覧で確認する
  • 23H2を継続利用する場合は、ほかのセキュリティ修正も含むためKB5099414を適用する

KB5099414にはWindows OSのセキュリティ問題に対する修正が含まれています。CVE-2026-58608への該当性とは別に、月例セキュリティ更新として未適用のままにする理由はありません。(マイクロソフトサポート)

新しい累積更新を適用済みならKB番号が異なることがある

Windowsの累積更新は、過去の修正を原則として引き継ぎます。そのため、更新履歴にKB5101650が表示されなくても、それより後に公開された累積更新を適用して修正基準以上のビルドになっていれば、過去のセキュリティ修正を含んでいる可能性があります。

脆弱性対応の確認では、KB番号だけでなく次の両方を確認してください。

  1. 適用した更新の公開日と種類
  2. 再起動後のOSビルド番号

24H2と25H2ではKB5121767も確認する

Windows 11 24H2および25H2では、一部のDell製端末でIntel Innovation Platform Framework、略してIntel IPFドライバーとの互換性問題が確認され、KB5101650が一時的に提供されない状態になっていました。

Microsoftは2026年7月18日、この問題を解消する定例外更新KB5121767を公開しています。適用後のビルドは次のとおりです。

Windows 11のバージョンKB5121767適用後
24H226100.8894
25H226200.8894

KB5121767は累積更新であり、過去のセキュリティ更新と非セキュリティ更新を含みます。そのため、対象端末ではKB5101650の代わりにKB5121767を適用することで、2026年7月のセキュリティ修正も取り込めます。(マイクロソフトサポート)

ただし、KB5121767はすべての24H2・25H2端末に必須ではありません。Microsoftは、Intel IPFの問題が発生する対象端末にのみ推奨しており、影響を受けない端末では対応不要としています。Windows UpdateにKB5101650が表示されないDell製端末では、端末のドライバー構成とKB5121767の提供状況を確認してください。(マイクロソフトサポート)

Print Spoolerサービス停止と更新の違い

Print Spoolerの停止とWindows Updateは、目的が異なります。

対応得られる効果制約
累積セキュリティ更新脆弱なコンポーネントを修正するインストールと必要な再起動が必要
Print Spoolerの一時停止サービスを利用する攻撃経路を一時的に減らす印刷機能が使用できなくなる
Print Spoolerの無効化再起動後もサービスを起動させない脆弱性そのものは残る
ネットワーク制限到達可能な端末や通信範囲を減らす設定ミスや例外通信に注意が必要

サービス停止は、次のすべてに該当するときに検討します。

  • 更新をすぐ適用できない
  • 印刷機能を一時停止できる
  • 端末やサーバーがネットワークに接続されている
  • 更新日と再開手順を明確に決められる

反対に、単に「プリンターを使っていないと思う」という理由だけで、組織内の端末へ一律に無効化設定を配布するのは避けるべきです。帳票システム、PDF出力、共有プリンター、ラベル印刷など、利用者が意識していない印刷依存処理が存在することがあります。

更新前に確認すること

Windows 11のバージョンとビルド

WindowsキーRキーを押し、次のコマンドを実行します。

winver

表示された画面で、Windows 11のバージョンとOSビルドを確認します。

PowerShellで複数の情報を確認する場合は、管理者権限がなくても次のコマンドを利用できます。

Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion' |
    Select-Object ProductName, DisplayVersion, CurrentBuild, UBR

CurrentBuildUBRをピリオドでつないだものが完全なビルド番号です。

たとえば、次の結果ならOSビルドは26100.8875です。

CurrentBuild : 26100
UBR          : 8875

印刷機能への依存状況

更新やサービス停止の前に、少なくとも次の利用状況を確認します。

確認対象確認する内容
ローカルプリンターUSBやネットワーク接続のプリンターを使っているか
共有プリンタープリントサーバー経由で印刷しているか
仮想プリンターPDF作成や帳票出力で印刷機能を使っているか
業務アプリ印刷処理を前提とした会計、販売、医療、製造アプリがないか
印刷キュー更新や再起動前に未出力ジョブが残っていないか

展開対象と再起動時間

組織管理端末では、全台へ一度に展開する前に代表端末で確認します。

  • x64端末とArm64端末の両方がある場合は、それぞれテストする
  • 複数メーカーのプリンタードライバーを使っている場合は、主要構成をテストする
  • 共有プリンターへの接続と実際の印刷を確認する
  • 更新後の再起動時間を利用者へ通知する
  • 再起動保留の端末を検出できるようにする

また、KB5101650にはCVE-2026-58608以外の変更も含まれます。たとえば、未登録のサードパーティー製TDIトランスポートを使用するネットワークアプリが動作しなくなる可能性が案内されています。古いVPN、通信制御ソフト、独自ネットワーク製品を利用している組織では、印刷機能だけでなく主要業務アプリも事前確認してください。(マイクロソフトサポート)

Windows 11へ修正更新を適用する手順

一般的なWindows 11端末

  1. 「設定」を開きます。
  2. 「Windows Update」を選択します。
  3. 「更新プログラムのチェック」を選択します。
  4. 対象の累積セキュリティ更新をインストールします。
  5. 再起動を求められた場合は、必ず再起動します。
  6. 再起動後にwinverを実行し、OSビルドを確認します。

確認する基準は次のとおりです。

23H2 : 22631.7376以上
24H2 : 26100.8875以上
25H2 : 26200.8875以上
26H1 : 28000.2525以上

24H2または25H2でIntel IPF問題の対象になっている場合は、KB5121767適用後の26100.8894または26200.8894でも、2026年7月の累積修正が含まれています。

組織管理端末

Microsoftの更新は、Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSなどから展開できます。管理方法が決まっている組織では、利用者が個別にMicrosoft Update Catalogから手動インストールするのではなく、既存の更新管理ルールに従ってください。(マイクロソフトサポート)

Microsoft Update Catalogから手動適用する場合は、次の点に注意します。

  • x64とArm64を間違えない
  • 対象のWindows 11バージョンを確認する
  • 前提となるMSUファイルがある場合は公式の順序に従う
  • インストール後に必要な再起動を完了する
  • KBの有無だけでなく、最終的なOSビルドを確認する

更新できない場合にPrint Spoolerを一時停止する方法

更新までPrint Spoolerを止める場合は、管理者権限でPowerShellを開き、現在の状態を確認します。

Get-Service -Name Spooler

サービスを停止し、再起動後も起動させない場合は次を実行します。

Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled

この操作を行うと、印刷機能が使用できなくなります。印刷中のジョブがある場合は中断されるため、実行前に利用者へ周知してください。

更新と再起動を完了した後、印刷機能が必要な端末では次のコマンドで元に戻します。

Set-Service -Name Spooler -StartupType Automatic
Start-Service -Name Spooler

動作状態を再確認します。

Get-Service -Name Spooler

サービス停止を暫定措置として使う場合は、端末管理台帳に次の情報を残しておくと再開漏れを防げます。

  • 停止した端末名
  • 停止した日時
  • 停止した理由
  • 更新予定日
  • 更新完了後のサービス再開要否
  • 動作確認を担当する管理者

更新後に確認すること

OSビルドが基準以上になっているか

更新履歴にKBが表示されていても、再起動が保留されている可能性があります。対応完了の判断は、再起動後のOSビルドで行います。

新しい累積更新が適用されている場合は、記事に記載したKB番号と一致しなくても、同じWindows 11バージョンで基準以上のビルドになっているかを確認します。

Print Spoolerが必要な状態になっているか

暫定的にサービスを無効化した場合は、更新後も無効のまま残っていないか確認します。

Get-Service -Name Spooler

印刷を利用する端末でStatusStoppedとなっている場合は、スタートアップの種類とサービス状態を確認してください。

実際に印刷できるか

少なくとも次のテストを行います。

  1. テストページを印刷する
  2. 共有プリンターへ接続できるか確認する
  3. 業務アプリから帳票を出力する
  4. PDFなどの仮想プリンターを利用する
  5. 印刷キューにジョブが滞留しないか確認する

「Print SpoolerサービスがRunningだから正常」とは限りません。プリンタードライバー、共有設定、認証、ネットワーク経路を含めて、実際の業務操作で確認することが重要です。

既知の問題と更新時の注意点

2026年7月19日時点では、KB5099414とKB5101649について、Microsoftは既知の問題を認識していないとしています。(マイクロソフトサポート)

ただし、「既知の問題がない」は、すべてのプリンタードライバーや業務アプリで問題が発生しないことを保証するものではありません。組織独自の構成では、事前テストが必要です。

KB5101650では、主に次の点を確認します。

  • 一部のDell製端末とIntel IPFドライバーの問題
  • 対象端末向けKB5121767の提供状況
  • 未登録のサードパーティー製TDIトランスポートを使うアプリ
  • 主要プリンタードライバーと共有プリンターの動作
  • 再起動後の業務アプリの起動

対応で失敗しやすいポイント

更新をインストールしただけで完了扱いにする

再起動が必要な状態では、更新処理が完了していないことがあります。必ず再起動後のビルドを確認してください。

KB番号だけで判定する

後続の累積更新や定例外更新を適用すると、当初のKB番号が確認できない場合があります。KB番号とOSビルドを併用して判定します。

Print Spoolerの停止を恒久対策にする

サービスを停止しても、脆弱なファイル自体は更新されません。停止端末も必ず累積セキュリティ更新の対象に含めます。

サービスを無効化したまま忘れる

更新後に印刷障害の問い合わせが発生し、調査の結果、以前の暫定対策が残っていたと判明するケースがあります。停止時点で復旧担当者と復旧日を記録しておくことが重要です。

24H2・25H2で更新が表示されない端末を放置する

一部のDell製端末では、Intel IPFとの問題によりKB5101650が一時的に提供されませんでした。該当端末ではKB5121767が提供されていないか確認します。

23H2をCVEの明示対象と断定する

KB5099414は23H2向けの重要な月例セキュリティ更新ですが、2026年7月19日時点の公式CVEレコードでは23H2が明示されていません。CVE単位の対象判定と、OS全体の月例更新適用を分けて管理してください。

よくある疑問

プリンターを使っていなければ更新しなくてもよいですか

更新は必要です。2026年7月の累積セキュリティ更新には、CVE-2026-58608以外のWindowsセキュリティ修正も含まれています。

印刷が不要な端末ではPrint Spoolerの無効化を多層防御として検討できますが、Windows Updateの代わりにはなりません。

更新後もPrint Spoolerを停止したほうが安全ですか

印刷機能が不要なら、攻撃対象領域を減らす目的で無効化を継続する選択肢はあります。

一方、修正済みビルドへ更新し、印刷機能が必要な端末では、CVE-2026-58608だけを理由に停止し続ける必要はありません。

KB5101650ではなくKB5121767が入っています

24H2で26100.8894、25H2で26200.8894になっていれば、KB5121767による更新です。KB5121767は累積更新で、KB5101650までのセキュリティ修正を含みます。(マイクロソフトサポート)

対象より新しいOSビルドなら対応済みですか

同じWindows 11バージョンの正式な累積セキュリティ更新によって、基準より新しいビルドになっている場合は、通常は過去の修正も含まれます。

ただし、プレビュー更新や評価用ビルドを使っている環境では、更新の種類とサポート状態も確認してください。

サービスを止めずに更新しても問題ありませんか

通常は、Print Spoolerを事前に手動停止せず、Windows Updateから累積更新を適用できます。Windows Updateのインストーラーと再起動処理に従ってください。

まとめ

CVE-2026-58608への基本対応は、次の順序です。

  1. winverでWindows 11のバージョンとOSビルドを確認する
  2. 対応する2026年7月の累積セキュリティ更新を適用する
  3. 必要な再起動を完了する
  4. 修正基準以上のOSビルドになったことを確認する
  5. 共有プリンターや業務アプリから実際に印刷する
  6. 更新を延期する場合だけ、Print Spoolerの一時停止を検討する

重要なのは、サービス停止と脆弱性修正を同じ状態として扱わないことです。Print Spoolerの停止は更新までの時間を確保するための暫定措置であり、対応完了の基準は、累積セキュリティ更新と必要な再起動を完了し、修正済みビルドを確認できたことです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次