CVE-2026-59134は、WindowsのRemote Desktop Clientに存在するリモートコード実行の脆弱性です。Microsoftは2026年8月11日のセキュリティ更新で修正しており、Windows 11ではバージョンに対応するKB、またはそれ以降の累積更新プログラムを導入する必要があります。
対応の成否は、更新履歴に特定のKB番号があるかだけで判断してはいけません。Windows 11 23H2はOSビルド22631.7517以上、24H2は26100.9168以上、25H2は26200.9168以上、26H1は28000.2704以上であることを確認します。Windows AppやMSI版Remote Desktop Clientを使用している場合は、アプリ側の更新状況も別途確認が必要です。(Microsoft セキュリティレスポンスセンター)
Remote Desktop ClientのCVE-2026-59134と修正KB
Windows 11でCVE-2026-59134を修正するKBと最低OSビルドは、次のとおりです。
| Windows 11のバージョン | 修正を含むKB | 修正済みと判断できる最低OSビルド |
|---|---|---|
| 23H2 | KB5120240 | 22631.7517以上 |
| 24H2 | KB5121003 | 26100.9168以上 |
| 25H2 | KB5121003 | 26200.9168以上 |
| 26H1 | KB5121000 | 28000.2704以上 |
KB5120240、KB5121003、KB5121000はいずれも、2026年8月11日に公開された累積セキュリティ更新プログラムです。KB5121003は24H2と25H2で共通ですが、到達すべきOSビルドは異なります。(マイクロソフトサポート)
重要なのは、表のKBを直接インストールしたかではなく、現在のOSビルドが最低ビルド以上になっているかです。Windowsの累積更新プログラムには過去の修正が含まれるため、後日公開された累積セキュリティ更新を導入し、OSビルドが表の値を上回っていれば、CVE-2026-59134の修正も含まれていると判断できます。
たとえば、24H2で更新履歴にKB5121003が表示されていなくても、後続更新によってOSビルドが26100.9168を超えていれば、KB5121003だけを追加で探す必要はありません。
24H2と25H2は末尾の数字だけで判断しない
24H2と25H2は、どちらもKB5121003で末尾が「9168」のOSビルドになります。
- 24H2:26100.9168
- 25H2:26200.9168
末尾の「.9168」だけを見ると同じですが、先頭部分の26100と26200が異なります。資産管理ツールやPowerShellで判定するときは、完全なOSビルド番号を比較してください。
Windows 11 23H2 Home/ProはOS更新も必要
Windows 11 23H2のHomeおよびProは、2025年11月11日にサービスを終了しています。EnterpriseおよびEducationは2026年11月10日まで月例セキュリティ更新の対象ですが、Home/Proを使い続けている場合は、KB5120240の有無だけを確認して運用を継続するのではなく、サポート中のWindows 11へアップグレードする必要があります。(Microsoft Learn)
CVE-2026-59134とは
CVE-2026-59134は、Remote Desktop Clientがネットワークから受信したデータを処理する際の問題により、攻撃者にコードを実行される可能性がある脆弱性です。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-59134 |
| 対象コンポーネント | Remote Desktop Client |
| 脆弱性の種類 | リモートコード実行 |
| 原因 | ヒープベースのバッファオーバーフロー |
| 深刻度 | CVSS v3.1:7.5、High |
| 攻撃経路 | ネットワーク経由 |
| 攻撃前の権限 | 不要 |
| 利用者の操作 | 必要 |
| 攻撃条件 | 複雑度は高い |
| 公開日 | 2026年8月11日 |
NVDでは、Remote Desktop Clientのヒープベースのバッファオーバーフローにより、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性がある問題として登録されています。(NVD)
ヒープベースのバッファオーバーフローとは、プログラムがメモリ上に確保した領域を超えてデータを書き込んでしまう問題です。通常はアプリケーションのクラッシュにつながりますが、メモリの状態や入力内容によっては、攻撃者が用意した処理を実行される可能性があります。
RDPサーバーではなくクライアント側が対策対象になる
この脆弱性で特に注意したいのは、名前のとおりRemote Desktop Client側の脆弱性である点です。
RDP接続では、一般的に次の2台が関係します。
- 接続先となるリモートPCやサーバー
- 接続を開始する利用者側のPC
CVE-2026-59134への対策で確認すべきなのは、後者のクライアント端末です。接続先のWindows Serverだけを更新しても、管理者が未修正のWindows 11端末からRDP接続していれば、クライアント側のリスクは残ります。
同様に、クライアントPCで「リモートデスクトップを有効にする」をオフにしていても、それは外部からの接続受け入れを無効化する設定です。そのPCから別の端末へRDP接続できる状態であれば、CVE-2026-59134の修正を省略する理由にはなりません。
想定される攻撃場面
公開されている評価では、ネットワーク経由の攻撃である一方、攻撃成立には利用者の操作と高い攻撃複雑度が必要です。
実務上は、不正な接続先や侵害された接続先に利用者が接続し、Remote Desktop Clientが細工されたデータを処理する場面を警戒すべきです。ただし、Microsoftが公開している情報だけでは、具体的な悪用手順のすべてが示されているわけではありません。
「攻撃複雑度が高いから放置してよい」と判断するのは危険です。RDPを使用する端末には、サーバー管理権限やクラウド管理権限を持つアカウントが保存されていることがあります。攻撃の成功確率だけでなく、侵害された場合の影響を含めて優先度を決める必要があります。
優先的に更新すべき端末
全端末に更新を展開することが基本ですが、段階展開する場合は次の順序が実務的です。
| 優先度 | 対象端末 | 優先する理由 |
|---|---|---|
| 最優先 | 踏み台端末、管理者PC、ヘルプデスク端末 | 多数のサーバーへ接続し、強い権限を扱うため |
| 高 | 外部拠点や取引先へRDP接続する端末 | 接続先を自組織だけで完全に管理できないため |
| 高 | Azure Virtual Desktop、Windows 365、RemoteAppの利用端末 | Remote Desktop系クライアントを日常的に使うため |
| 通常 | 社内の固定端末へだけ接続するPC | 接続先が限定されていても脆弱性は存在するため |
| 通常 | 現在RDPを使用していないPC | 将来の利用や設定変更に備え、通常の更新対象に含めるため |
特に見落としやすいのは、日常業務用PCではなく、障害対応時だけ起動する保守端末や予備の管理者PCです。長期間起動していない端末も、資産管理台帳から抽出して確認します。
CVE-2026-59134の更新手順
Windows 11のバージョンとOSビルドを確認する
最初に、対象端末のWindows 11バージョンとOSビルドを確認します。
簡単な確認方法は次のとおりです。
WindowsキーとRキーを押すwinverと入力する- 「Windowsのバージョン情報」に表示されるバージョンとOSビルドを確認する
「設定」から確認する場合は、次の画面を開きます。
設定 → システム → バージョン情報
複数端末を調査する場合は、PowerShellでレジストリ情報を取得すると確実です。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
Version = $cv.DisplayVersion
Build = "$($cv.CurrentBuild).$($cv.UBR)"
}
たとえば、次のように表示された場合は24H2の修正済み最低ビルドに到達しています。
Version Build
------- -----------
24H2 26100.9168
Windows Updateから更新する
個人利用や小規模環境では、次の手順で更新します。
設定を開くWindows Updateを選択する更新プログラムのチェックを実行する- 利用可能なセキュリティ更新をインストールする
- 再起動が求められた場合は再起動する
- 再起動後にOSビルドを再確認する
2026年8月の対象KBだけに限定せず、端末に提供されている最新の累積セキュリティ更新を適用する方法が基本です。
組織では管理基盤から段階展開する
企業や自治体では、Windows Update for Business、Intune、WSUS、Microsoft Configuration Managerなど、現在使用している更新管理基盤から展開します。
推奨する展開順序は次のとおりです。
| 段階 | 対象 | 確認内容 |
|---|---|---|
| 検証 | IT部門の検証端末 | 起動、RDP接続、業務アプリ |
| 先行 | 管理者PCと一部利用者 | 実運用での接続安定性 |
| 本番 | 全対象端末 | 配布率、失敗端末、再起動状況 |
| 追跡 | 未適用端末 | オフライン端末、空き容量、保留中の再起動 |
Microsoftは各KBをWindows Update、Windows Update for Business、Microsoft Update Catalog、WSUSから配布しています。(マイクロソフトサポート)
Microsoft Update Catalogから手動導入する場合
インターネットに接続できない端末や、更新管理基盤から配信できない端末では、Microsoft Update CatalogからMSUファイルを取得できます。
手動導入では、次の点を確認してください。
- Windows 11のバージョンが一致しているか
- x64とArm64のアーキテクチャが一致しているか
- 前提となるMSUファイルが含まれているか
- 複数のMSUにインストール順序が指定されていないか
- インストール後に再起動したか
KB5121003は、Microsoft Update Catalogから取得したMSUを個別に導入する場合、x64とArm64のいずれもKB5043080を先に導入し、その後にKB5121003を導入する順序が案内されています。複数のMSUを同じフォルダーに置き、DISMに前提パッケージを検出させる方法も用意されています。(マイクロソフトサポート)
KB5121000についても、カタログからの手動導入では複数MSUの有無と公式手順を確認する必要があります。MSUファイルを1つだけダブルクリックして終わりにせず、KBページに掲載されている導入順序を確認してください。(マイクロソフトサポート)
PowerShellで修正済みbuildを一括判定する
次のPowerShellスクリプトは、Windows 11のバージョンごとに現在のOSビルドと最低修正ビルドを比較します。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$displayVersion = $cv.DisplayVersion
$currentBuild = [version]"$($cv.CurrentBuild).$($cv.UBR)"
$minimumBuilds = @{
'23H2' = [version]'22631.7517'
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
if ($minimumBuilds.ContainsKey($displayVersion)) {
$minimumBuild = $minimumBuilds[$displayVersion]
[pscustomobject]@{
WindowsVersion = $displayVersion
CurrentBuild = $currentBuild
MinimumBuild = $minimumBuild
Status = if ($currentBuild -ge $minimumBuild) {
'CVE-2026-59134の修正済みbuild以上'
}
else {
'未修正build:Windows Updateが必要'
}
}
}
else {
[pscustomobject]@{
WindowsVersion = $displayVersion
CurrentBuild = $currentBuild
MinimumBuild = '対象表外'
Status = 'MSRCとWindowsライフサイクルを個別確認'
}
}
この判定はWindows OS側のビルドだけを確認するものです。Windows AppやMSI版Remote Desktop Clientのバージョンは判定しないため、該当する環境ではアプリ側も確認してください。
KB番号だけを検索する方法が不十分な理由
更新履歴や次のコマンドでKBの導入状況を確認することもできます。
Get-HotFix -Id KB5120240,KB5121003,KB5121000 `
-ErrorAction SilentlyContinue
ただし、後続の累積更新によって対象KBが置き換えられている場合や、更新情報の取得方法によっては、期待したKB番号が表示されないことがあります。
そのため、実務では次の順序で判断します。
- Windows 11のバージョンを確認する
- 完全なOSビルド番号を取得する
- バージョン別の最低修正ビルドと比較する
- 更新管理基盤の配布結果も確認する
Windows AppとMSI版Remote Desktop Clientも確認する
Remote Desktop接続に使用するソフトウェアは、Windowsに標準搭載されたクライアントだけとは限りません。
Windows AppやAzure Virtual Desktop向けのMSI版Remote Desktop Clientを導入している場合は、次のバージョン以上に更新します。
| クライアント | CVE-2026-59134の修正を含むバージョン |
|---|---|
| Windows App | 2.0.1315.0以上 |
| Windows App内のクライアントコンポーネント | 1.2.7342.0以上 |
| Remote Desktop ClientのMSI版 | 1.2.7342.0以上 |
Windows App 2.0.1315.0は2026年8月11日に一般公開され、クライアントバージョン1.2.7342.0とCVE-2026-59134の修正を含みます。MSI版Remote Desktop Clientも、同日に公開された1.2.7342.0でこの脆弱性が修正されています。(Microsoft Learn)
OSの累積更新とWindows Appの更新は、同じ更新経路とは限りません。次のような環境では、両方の確認が必要です。
- Windows Updateは管理しているが、Microsoft Storeアプリの自動更新を止めている
- Windows Appをオフラインパッケージで配布している
- Remote Desktop ClientのMSI版をソフトウェア配布している
- 古いクライアントを端末イメージに組み込んでいる
Windows Appは、アプリ内の設定や「インストールされているアプリ」の画面からバージョンを確認します。MSI版は「設定」→「アプリ」→「インストールされているアプリ」、またはソフトウェア資産管理ツールでバージョンを取得します。
古いMicrosoft Store版Remote Desktopアプリは移行する
Microsoft Storeで提供されていた旧Remote Desktopアプリは、2025年5月27日以降、サポートおよび新規ダウンロードの対象外になっています。Azure Virtual Desktop、Windows 365、Microsoft Dev Boxの利用者は、Windows Appへの移行が必要です。(Microsoft Learn)
旧アプリが端末に残っている場合は、単に起動できるかではなく、次の点を確認してください。
- 実際に利用者が起動しているクライアントはどれか
- スタートメニューやショートカットが旧アプリを参照していないか
.rdpファイルの関連付け先はどのクライアントか- 端末イメージや配布パッケージに旧アプリが残っていないか
更新後に確認すべき項目
更新のインストール成功だけで作業を終了せず、RDP接続の機能確認まで実施します。
セキュリティ確認
- OSビルドが最低修正ビルド以上になっている
- Windows AppまたはMSI版クライアントが修正済みバージョン以上になっている
- 保留中の再起動が残っていない
- 更新失敗やロールバックが発生していない
- オフライン端末や長期未使用端末が未確認のまま残っていない
RDPの動作確認
検証用の接続先を用意し、組織で利用している機能を確認します。
- 通常のリモートデスクトップ接続
- RD Gateway経由の接続
- ネットワークレベル認証
- シングルサインオンや多要素認証
- RemoteApp
- クリップボード転送
- ドライブ、プリンター、スマートカードのリダイレクト
- マルチモニター表示
- 切断後の再接続
すべての機能を全端末で検証する必要はありません。検証端末では詳細に確認し、本番展開後は接続成功率や問い合わせ件数を監視する方法が現実的です。
KB5121003の既知の問題にも注意する
2026年9月3日時点で、MicrosoftはKB5121003の適用後、一部のゲームが応答しなくなる問題を案内しています。RGB照明機能を持つ周辺機器などで使用されるinpoutx64関連ドライバーが影響し、アプリケーションの停止や端末の再起動が発生する可能性があります。
管理されていないコンシューマー端末などには対策が自動提供されますが、企業管理端末では軽減策が自動反映されない場合があります。該当する周辺機器やソフトウェアを業務で使用している組織は、先行展開グループで動作確認し、Windowsリリース正常性情報の管理者向け手順も確認してください。(マイクロソフトサポート)
同日時点で、MicrosoftはKB5120240とKB5121000について、既知の問題を認識していないとしています。ただし、状況は更新される可能性があるため、大規模展開前には各KBの最新情報を再確認します。(マイクロソフトサポート)
更新をすぐ適用できない場合の一時対策
根本対策は修正済み更新プログラムの導入です。業務上の理由で直ちに更新できない場合は、適用までの一時対策として次の制御を組み合わせます。
- クライアント端末から接続できるRDP接続先を許可リストで制限する
- インターネット上の不明なRDP接続先へ直接接続させない
- 管理作業を更新済みの踏み台端末へ集約する
- メールやチャットから受け取った不明な
.rdpファイルを開かない - 未修正端末で管理者アカウントを使ったRDP接続を避ける
- RDPクライアントからの不審な子プロセス起動や異常終了を監視する
- 更新可能になるまで未修正端末を管理ネットワークから分離する
これらは攻撃経路や被害を限定するための対策であり、CVE-2026-59134そのものを修正するものではありません。恒久対策として扱わず、更新予定日と担当者を決めて追跡します。
よくある対応ミス
| 対応ミス | 正しい対応 |
|---|---|
| RDP接続先のサーバーだけ更新する | 接続を開始するWindows 11クライアントを更新する |
| KB番号が見つからないため未修正と判断する | OSビルドを最低修正ビルドと比較する |
| 24H2と25H2で同じビルドだと考える | 26100.9168と26200.9168を区別する |
| Windows Updateだけ実施する | Windows AppやMSI版クライアントも確認する |
| 再起動前に対応完了とする | 再起動後のOSビルドと接続動作を確認する |
| 23H2 Home/Proを継続利用する | サポート中のWindows 11へアップグレードする |
| CatalogのMSUを1つだけ導入する | 前提MSUと指定された導入順序を確認する |
| RDPを普段使わない端末を除外する | 標準のセキュリティ更新対象に含める |
CVE-2026-59134に対応できたか確認するチェックリスト
対応を完了するには、次の項目をすべて確認します。
- Windows 11のバージョンを把握した
- バージョンに対応するKBまたは後続累積更新を導入した
- OSビルドが最低修正ビルド以上になった
- 再起動を完了した
- Windows Appのバージョンを確認した
- MSI版Remote Desktop Clientの有無を確認した
- RDP接続の基本動作を確認した
- 未適用端末とオフライン端末を抽出した
- 23H2 Home/Proをアップグレード対象にした
- 適用日、OSビルド、アプリバージョンを記録した
CVE-2026-59134では、RDP接続先ではなく、RDP接続を開始するクライアント端末を確実に更新することが重要です。まず端末のWindows 11バージョンを確認し、KB5120240、KB5121003、KB5121000、またはそれ以降の累積更新を導入してください。
その後、KB番号だけではなくOSビルドで修正状況を判定します。Windows AppやMSI版Remote Desktop Clientを利用している環境では、1.2.7342.0以上への更新も確認します。最後に接続テストと未適用端末の追跡を行えば、単なる更新配布ではなく、実際に修正が完了した状態まで確認できます。

コメント