CVE-2026-61358対策:ATBroker.exe脆弱性を修正するWindows 11のKBと確認手順

Windows 11のCVE-2026-61358へ対応するには、23H2はKB5120240、24H2と25H2はKB5121003、26H1はKB5121000、またはそれ以降の累積更新プログラムを導入します。更新後は、KBのインストール履歴を見るだけでなく、OSビルドが修正版以上になっていることまで確認してください。Microsoftは2026年8月11日のセキュリティ更新で、このATBroker.exeの特権昇格脆弱性を修正しています。(Microsoft セキュリティレスポンスセンター)

修正済みと判断できる最低ビルドは、23H2が「22631.7517」、24H2が「26100.9168」、25H2が「26200.9168」、26H1が「28000.2704」です。ATBroker.exeを削除したり、ユーザー補助機能を無効にしたりする必要はありません。正規の累積更新プログラムを適用することが、基本となる対策です。

なお、Windows 11 23H2のHomeとProは、2025年11月11日に更新提供が終了しています。23H2 Home/Proを使っている場合は、KB5120240の手動導入に固執せず、25H2などのサポート対象バージョンへ更新する必要があります。(Microsoft Learn)

目次

CVE-2026-61358 ATBroker脆弱性の結論

CVE-2026-61358は、Windows Accessibility Infrastructureの一部であるATBroker.exeに存在する、ローカル特権昇格の脆弱性です。

確認項目内容
CVE番号CVE-2026-61358
影響を受けるコンポーネントWindows Accessibility Infrastructure(ATBroker.exe)
脆弱性の種類特権昇格
原因ファイルアクセス前のリンク解決が不適切
CWECWE-59
CVSS v3.17.8、High
攻撃経路ローカル
必要な権限低い権限
攻撃の複雑さ低い
ユーザー操作不要
恒久対策対応するWindows累積更新プログラムの導入

Microsoftが登録したCVE情報では、低い権限を持つ認証済みの攻撃者が、ATBroker.exeによるファイルアクセス時のリンク処理を悪用し、ローカルで権限を昇格できる問題とされています。CVSSベクターは「AV:L/AC:L/PR:L/UI:N」であり、ネットワークから直接攻撃する脆弱性ではない一方、端末内でコードを実行できる状態になった後は、ユーザー操作なしで悪用される可能性があります。(CVE)

「ローカル攻撃だから緊急性が低い」と判断するのは適切ではありません。実際の攻撃では、フィッシング、認証情報の窃取、不正アプリの実行などで一般ユーザー権限を得た後、特権昇格の脆弱性を組み合わせて端末の制御範囲を広げることがあります。

ATBroker.exeとは

ATBroker.exeは、Windowsのユーザー補助機能に関係する正規のシステムコンポーネントです。

Windowsでは、ナレーター、拡大鏡、スクリーンキーボードなどの支援技術をユーザー補助機能から起動できます。また、登録されたサードパーティ製の支援技術が、ログオン画面やロック画面などのセキュアデスクトップで動作するための仕組みも用意されています。(Microsoft Learn)

そのため、ATBroker.exeがタスクマネージャーに表示されていること自体は、マルウェア感染を意味しません。今回の問題はATBroker.exeが存在することではなく、その処理の一部に特権昇格へつながる欠陥があったことです。

リンク解決の不備とは

CVE-2026-61358は、CWE-59に分類されています。これは、シンボリックリンクや再解析ポイントなどのリンクを含むファイルパスを扱う際に、意図したファイルと実際にアクセスするファイルがずれる可能性がある問題です。

一般的には、次のような状態がリスクになります。

  1. 低い権限のユーザーが、操作可能な場所にリンクを準備する
  2. 高い権限で動くコンポーネントが、そのリンクを正しく検証せずにたどる
  3. 本来アクセスする予定ではなかったファイルや場所が、高い権限で処理される
  4. ファイルの書き換えなどを足掛かりに、権限昇格へつながる

これは脆弱性の分類に基づく一般的な説明です。Microsoftは、CVE-2026-61358の詳細な悪用手順や内部処理を公開情報で示しているわけではありません。

CVE-2026-61358を修正するWindows 11のKBとビルド

Windows 11で必要となる更新プログラムは、使用しているバージョンによって異なります。

Windows 11のバージョン対象アーキテクチャ修正を含むKB修正済み最低OSビルド
23H2x64、Arm64KB512024022631.7517
24H2x64、Arm64KB512100326100.9168
25H2x64、Arm64KB512100326200.9168
26H1x64、Arm64KB512100028000.2704

KB5120240はWindows 11 23H2をOSビルド22631.7517へ更新します。KB5121003は24H2を26100.9168、25H2を26200.9168へ更新します。KB5121000は26H1を28000.2704へ更新します。(マイクロソフトサポート)

Windowsの品質更新プログラムは累積型です。そのため、表にある2026年8月のKBそのものが履歴に見つからなくても、同じWindowsバージョンで表より新しい累積更新プログラムとOSビルドが適用されていれば、CVE-2026-61358の修正も含まれます。

24H2と25H2は同じKBでもビルドが異なる

KB5121003は、Windows 11 24H2と25H2の両方に使用されます。ただし、更新後のビルド番号は異なります。

  • 24H2:26100.9168
  • 25H2:26200.9168

「KB5121003が入っているから問題ない」とだけ判断せず、DisplayVersionとOSビルドを組み合わせて確認することが重要です。

23H2 Home/Proはバージョン更新を優先する

Windows 11 23H2のHomeとProは、すでにサポート対象外です。EnterpriseとEducationは2026年11月の月例更新まで提供されますが、Home/Proでは今後の脆弱性修正を継続して受け取れません。(Microsoft Learn)

23H2 Home/ProでCVE-2026-61358だけを修正できたとしても、OS全体の安全性を維持する対策にはなりません。次のように判断してください。

現在の環境推奨対応
23H2 Enterprise/EducationKB5120240または後続の累積更新を適用し、移行計画も進める
23H2 Home/Pro25H2などのサポート対象バージョンへ更新する
24H2 Home/ProKB5121003を適用し、2026年10月13日までに25H2へ移行する
24H2 Enterprise/EducationKB5121003を適用し、組織の更新計画に従う
25H2/26H1対応する累積更新を適用し、ビルドを確認する

Windows 11 24H2 Home/Proも、2026年10月13日に更新提供が終了します。24H2端末を新たに展開したり、大規模な修復作業を行ったりする場合は、CVE修正と同時に25H2への移行を検討した方が、再作業を減らせます。(Microsoft Learn)

Windows 11のバージョンとOSビルドを確認する方法

winverで確認する

個別のPCでは、winverを使う方法が簡単です。

  1. WindowsキーとRキーを押す
  2. 「ファイル名を指定して実行」にwinverと入力する
  3. 「バージョン」と「OSビルド」を確認する

表示例が次のようになっていれば、Windows 11 24H2は修正済みです。

バージョン 24H2
OS ビルド 26100.9168

判定基準は「同じバージョンの最低ビルド以上」です。

  • 24H2で26100.9168以上:修正済み
  • 24H2で26100.9168未満:要更新
  • 25H2で26200.9168以上:修正済み
  • 26H1で28000.2704以上:修正済み

ビルド番号の先頭部分が違う場合は、別のWindowsバージョンである可能性があります。末尾の数字だけを比較しないでください。

PowerShellで確認する

複数項目を正確に確認する場合は、PowerShellで次のコマンドを実行します。

$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    Edition = $os.EditionID
    Version = $os.DisplayVersion
    Build   = "$($os.CurrentBuild).$($os.UBR)"
}

Get-ComputerInfoやsysteminfoでは、環境によってビルド末尾の更新リビジョンが分かりにくいことがあります。CVE-2026-61358の判定では、26100だけでなく、26100.9168のように末尾まで確認してください。

修正済みか自動判定するPowerShell

次のスクリプトは、Windows 11 23H2、24H2、25H2、26H1について、現在のビルドがCVE-2026-61358の修正版以上か判定します。

$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

$version = $os.DisplayVersion
$currentBuild = [version]("{0}.{1}" -f $os.CurrentBuild, $os.UBR)

$fixedBuilds = @{
    '23H2' = [version]'22631.7517'
    '24H2' = [version]'26100.9168'
    '25H2' = [version]'26200.9168'
    '26H1' = [version]'28000.2704'
}

if ($fixedBuilds.ContainsKey($version)) {
    $requiredBuild = $fixedBuilds[$version]
    $status = if ($currentBuild -ge $requiredBuild) {
        '修正済み'
    } else {
        '要更新'
    }

    [pscustomobject]@{
        Edition       = $os.EditionID
        Version       = $version
        CurrentBuild  = $currentBuild.ToString()
        RequiredBuild = $requiredBuild.ToString()
        Status        = $status
    }
}
else {
    [pscustomobject]@{
        Edition       = $os.EditionID
        Version       = $version
        CurrentBuild  = $currentBuild.ToString()
        RequiredBuild = 'この判定表の対象外'
        Status        = '現在のMSRC情報を確認'
    }
}

組織で利用する場合は、結果にデバイス名や取得日時を追加し、Intune、資産管理ツール、ログ収集基盤などへ送ると、適用証跡として扱いやすくなります。

CVE-2026-61358を修正する手順

個人PCや少数の端末

最も安全で簡単なのは、Windows Updateから導入する方法です。

  1. 作業中のファイルを保存する
  2. 「設定」を開く
  3. 「Windows Update」を選択する
  4. 「更新プログラムのチェック」を実行する
  5. 表示されたセキュリティ更新プログラムをインストールする
  6. 再起動する
  7. winverでOSビルドを確認する

期待するKBは、バージョンごとに次のとおりです。

  • 23H2:KB5120240
  • 24H2/25H2:KB5121003
  • 26H1:KB5121000

Windows Updateでは、必要なサービススタック更新プログラムも累積更新プログラムと組み合わせて提供されます。通常のWindows Update経由であれば、管理者がSSUを個別に探して先に導入する必要はありません。(マイクロソフトサポート)

Windows Update for BusinessやWSUSを使う組織

企業や自治体では、次の順序で展開すると事故を抑えられます。

  1. 対象端末のWindowsバージョン、エディション、OSビルドを収集する
  2. 少数の検証端末へ先行配信する
  3. ユーザー補助機能と業務アプリの動作を確認する
  4. 管理者端末、共有端末、開発端末など優先度の高いグループへ展開する
  5. 全体へ展開する
  6. 更新の配信結果ではなく、OSビルドを使って準拠状況を確認する

各KBは、Windows Update、Windows Update for Business、Microsoft Updateカタログ、WSUSから配信できます。WSUSでは「製品:Windows 11」「分類:セキュリティ更新プログラム」を同期対象にします。(マイクロソフトサポート)

検証端末には、次の環境を含めると実務的です。

  • ナレーターや拡大鏡を利用する端末
  • スクリーンリーダーなどの支援技術を導入した端末
  • ロック画面やサインイン画面で独自ソフトを利用する端末
  • EDR、アプリケーション制御、デバイス制御を有効にした端末
  • 開発ツールや多数の周辺機器ドライバーを導入した端末

ATBroker.exeに関する修正であるため、通常のOfficeアプリやWebブラウザーだけを確認して展開可と判断せず、ユーザー補助機能の起動と終了も検証項目に入れることが重要です。

Microsoft Updateカタログから手動導入する際の注意点

Windows Updateが利用できないオフライン端末や、更新を手動で配布する環境では、Microsoft Updateカタログを利用できます。

ただし、次の3点を必ず確認してください。

  • Windowsのバージョンが一致していること
  • x64とArm64を取り違えていないこと
  • 前提となるMSUファイルを含め、Microsoftの指定順序で導入すること

KB5121003は前提パッケージの不足に注意する

Windows 11 24H2/25H2向けのKB5121003では、Microsoft Updateカタログから手動導入する場合、複数のMSUファイルが必要になることがあります。

Microsoftの手順では、必要なMSUを同じフォルダーへ配置し、DISMに前提パッケージを検出させる方法が案内されています。個別に導入する場合は、チェックポイント累積更新プログラムのKB5043080を先に導入し、その後にKB5121003を導入します。(マイクロソフトサポート)

次のような対応は失敗の原因になります。

  • KB5121003のMSUだけを別の場所へコピーする
  • KB5043080が必要な環境で、KB5121003から先に実行する
  • 24H2/25H2用パッケージを23H2へ適用する
  • x64端末へArm64パッケージを適用する

「この更新プログラムはお使いのコンピューターには適用できません」と表示された場合は、パッケージ破損よりも先に、Windowsバージョン、アーキテクチャ、現在のビルド、前提パッケージを確認してください。すでに新しい累積更新が入っている場合も、古いKBは適用対象外になることがあります。

オフラインイメージではboot.stlを確認する

既存のWindowsインストールイメージへ動的更新を組み込む場合は、対象のWindowsバージョンとアーキテクチャに一致するboot.stlをインストールメディアへ含める必要があります。

Microsoftは、boot.stlが不足すると、インストールメディアから起動できず、エラーコード0xc0430001が発生する可能性があると案内しています。推奨されているUpdate WinPEスクリプトを使用するか、対象端末のWindows\Boot\EFIから対応するファイルをメディアへ反映します。(マイクロソフトサポート)

これは、稼働中のPCへ通常のWindows Updateを適用する場合ではなく、インストールメディアや展開イメージを更新する管理者向けの注意点です。

更新後に確認すべき項目

更新作業は、インストール処理が「成功」と表示された時点では完了していません。次の項目まで確認します。

確認項目合格条件
Windowsバージョン想定した23H2、24H2、25H2、26H1である
OSビルド対象バージョンの修正済み最低ビルド以上
再起動更新後の再起動が完了している
Windows Update再スキャンして重要な更新が残っていない
業務アプリ起動、認証、印刷、ファイル保存などが正常
ユーザー補助機能ナレーター、拡大鏡、スクリーンキーボードなどが正常
セキュリティ製品Defender、EDR、アプリケーション制御が正常
適用証跡端末名、バージョン、ビルド、確認日時を記録している

特に重要なのは、KBの有無よりOSビルドを優先して判定することです。

後続の累積更新プログラムを導入した端末では、更新履歴に今回のKBが見つからなくても、修正済みビルドを上回っている場合があります。逆に、更新履歴にKBが表示されていても、再起動の未実施や更新のロールバックによって、ビルドが更新されていない可能性があります。

KBを適用できない場合の確認ポイント

症状主な原因対応
更新履歴にKBがあるがビルドが古い再起動待ち、更新のロールバック再起動し、更新履歴の失敗記録を確認する
Windows UpdateにKBが表示されない後続更新が導入済み、更新の一時停止、管理ポリシー現在のビルドと更新ポリシーを確認する
23H2 Home/Proに更新が来ないサポート終了25H2などへバージョンアップする
MSUが適用対象外になるバージョンまたはアーキテクチャ違いDisplayVersionとシステムの種類を再確認する
KB5121003の手動導入に失敗するチェックポイント更新不足、導入順序の誤り必要なMSUをそろえ、KB5043080を先に導入する
更新が繰り返し失敗するコンポーネントストアやシステムファイルの不整合DISMとSFCで修復後、再実行する
更新後に一部アプリが不安定ドライバーや常駐ソフトとの競合検証端末で再現し、Microsoftとベンダーの既知情報を確認する

Windows Update自体の破損が疑われる場合は、管理者権限のターミナルで次を実行します。

DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

処理完了後にWindowsを再起動し、Windows Updateを再実行します。

このコマンドはCVE-2026-61358を直接修正するものではありません。更新プログラムを正常に導入できる状態へWindowsを修復するための手順です。

KB5121003の既知の問題も確認する

Windows 11 24H2/25H2向けのKB5121003では、一部のゲームが応答しなくなったり、予期せず終了したりする問題が報告されました。Microsoftの調査では、inpoutx64のような名称を持つ、一部のRGB照明対応機器や内部デバイス向けドライバーとの関連が示されています。

Microsoftは、該当ドライバーの読み込みをブロックする方法で問題を解決しています。個人PCとIT部門が管理していないビジネス端末には自動的に反映されますが、企業管理端末では自動適用されない場合があるため、Windowsリリース正常性情報にある管理者向け手順を確認します。(マイクロソフトサポート)

この既知の問題があるからといって、CVE-2026-61358の更新を無期限に延期するのは適切ではありません。該当ドライバーを使用している端末だけを検証リングへ分離し、Microsoftの解決策を組み合わせて展開する方が安全です。

なお、Microsoftのサポートページでは、KB5120240とKB5121000について、記事確認時点で既知の問題は報告されていません。ただし、既知の問題は公開後に追加されることがあるため、大規模展開前には各KBの最新ページを再確認してください。(マイクロソフトサポート)

ATBroker.exeを停止・削除してはいけない理由

CVE名にATBroker.exeが含まれているため、プロセスを停止したり、ファイル名を変更したりすれば対策できると考えがちです。しかし、これは推奨できません。

ATBroker.exeはWindowsの正規コンポーネントであり、ユーザー補助機能やセキュアデスクトップ上の支援技術に関係します。削除や実行禁止を行うと、ナレーター、拡大鏡、スクリーンキーボード、サードパーティ製支援技術などへ影響する可能性があります。

次の対応は、更新プログラムの代わりにはなりません。

  • ATBroker.exeを手動で削除する
  • ファイルのアクセス権を変更する
  • ユーザー補助機能をすべて無効にする
  • AppLockerなどでATBroker.exeを一律に実行禁止にする
  • タスクマネージャーから毎回終了する

Windowsの累積更新プログラムを適用し、修正版ビルドへ更新してください。

対応の優先度を決める判断基準

CVE-2026-61358はネットワークから直接攻撃する脆弱性ではありませんが、攻撃の複雑さが低く、低い権限から利用でき、ユーザー操作も不要です。パッチ適用順を決める場合は、次の端末を優先します。(CVE)

  • 管理者が日常的に利用する端末
  • 開発ツールや未検証コードを実行する端末
  • 複数ユーザーが利用する共有PCや仮想デスクトップ
  • インターネットからファイルを頻繁に取得する端末
  • EDRで不審なプロセス実行が確認された端末
  • ローカルユーザーや委託事業者がサインインできる端末
  • 重要な認証情報や機密データを扱う端末

更新をすぐに適用できない端末では、一時的に次の対策を強化します。

  • 標準ユーザー運用を徹底する
  • 未署名アプリや未承認アプリの実行を制限する
  • Microsoft DefenderやEDRを最新状態にする
  • 不要なローカルアカウントを無効にする
  • 管理者アカウントでのメール閲覧やWeb閲覧を避ける
  • 高リスク端末をネットワークから隔離する

これらは攻撃成立の可能性を下げる補完策であり、CVE-2026-61358自体を修正するものではありません。

よくある対応ミス

KBのインストール履歴だけで完了と判断する

後続の累積更新が導入されている場合や、更新後の再起動が保留されている場合があります。最終判断にはOSビルドを使用します。

24H2と25H2を同じビルドで判定する

KB5121003は共通ですが、24H2は26100系、25H2は26200系です。DisplayVersionとビルドの両方を確認してください。

23H2 Home/Proへ手動でKBを入れ続ける

23H2 Home/Proはサポート対象外です。単一の脆弱性を修正するだけでは、今後公開される脆弱性に対応できません。サポート対象バージョンへの移行が必要です。

再起動前に修正済みと報告する

累積更新プログラムでは、再起動時にファイル置換や構成処理が完了することがあります。再起動後のビルドを証跡として記録してください。

ATBroker.exeを削除する

正規のWindows機能へ影響する可能性があり、正式な脆弱性対策にもなりません。

CVE-2026-61358対応で今すぐ行うこと

最初に、winverまたはPowerShellでWindowsのバージョンとOSビルドを確認します。

修正済み最低ビルドを下回っている場合は、次の更新プログラム、またはそれ以降の累積更新プログラムを導入してください。

  • Windows 11 23H2:KB5120240、OSビルド22631.7517以上
  • Windows 11 24H2:KB5121003、OSビルド26100.9168以上
  • Windows 11 25H2:KB5121003、OSビルド26200.9168以上
  • Windows 11 26H1:KB5121000、OSビルド28000.2704以上

更新後は再起動し、OSビルドを再確認します。23H2 Home/Proや、まもなくサポートが終了する24H2 Home/Proでは、KBの適用だけで終わらせず、サポート対象バージョンへの移行まで実施することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次