Windows DHCP ClientのCVE-2026-61361について、「自分のWindows 11が対象なのか」「RCEならネットワーク経由ですぐ攻撃されるのか」「どのKBを適用すればよいのか」と迷う管理者も多いでしょう。
結論として、通常の累積更新を利用している場合、Windows 11 24H2と25H2にはKB5121003、26H1にはKB5121000を適用します。適用後は、24H2が26100.9168以上、25H2が26200.9168以上、26H1が28000.2704以上になっていることを確認してください。Windows Server 2025も対象に含まれ、KB5120233による26100.33296以上への更新が必要です。
なお、CVE名には「Remote Code Execution」とありますが、CVSS上の攻撃元区分はローカルです。インターネット上の未認証攻撃者が、DHCP通信だけで直接侵入できる脆弱性として公表されているわけではありません。ただし、侵入後の攻撃拡大に利用される可能性があるため、通常の月例セキュリティ更新として確実に修正する必要があります。
Windows DHCP ClientのCVE-2026-61361とは
CVE-2026-61361は、Windows DHCP Clientに存在するUse After Freeの脆弱性です。MicrosoftがCNAとして登録したCVEレコードでは、攻撃に成功すると、権限を持つ攻撃者が対象端末上でコードを実行できると説明されています。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-61361 |
| 脆弱性名 | Windows DHCP Client Remote Code Execution Vulnerability |
| 公開日 | 2026年8月11日 |
| 脆弱性の種類 | Use After Free |
| CWE | CWE-416 |
| CVSS 3.1 | 7.0/High |
| 攻撃元区分 | Local |
| 攻撃条件 | 攻撃の複雑さは高い、低い権限が必要 |
| ユーザー操作 | 不要 |
| 想定される影響 | 機密性・完全性・可用性への大きな影響 |
これらの評価は、Microsoftが登録したCVSSベクターCVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hに基づきます。
Use After Freeとは
Use After Freeは、プログラムが解放済みのメモリ領域を引き続き参照してしまう問題です。
一般的には、次のような流れでセキュリティ問題につながります。
- プログラムが使用していたメモリを解放する
- そのメモリへの古い参照がプログラム内に残る
- 攻撃者が同じ領域に細工したデータを配置する
- プログラムが古い参照を使い、意図しないデータやコードを処理する
実際の悪用可否はメモリ配置や処理タイミングなどに左右されます。CVE-2026-61361で攻撃の複雑さが「High」とされているのは、単純な操作だけで安定して悪用できる脆弱性とは評価されていないことを示します。
「RCE」でも攻撃元はローカル
CVE名の「Remote Code Execution」だけを見て、未認証の外部攻撃者がネットワーク越しに直接コードを実行できると判断するのは適切ではありません。
この脆弱性のCVSS評価は次のとおりです。
AV:L:攻撃は対象端末のローカル環境から行うAC:H:悪用には難しい条件があるPR:L:攻撃者には低いレベルの権限が必要UI:N:別のユーザーによる操作は不要C:H/I:H/A:H:成功時の情報漏えい、改ざん、停止への影響は大きい
つまり、ネットワークから無条件で侵入するワーム型の脆弱性ではありません。一方で、フィッシング、マルウェア、侵害済みアカウントなどによって端末内に足掛かりを得た攻撃者が、次の攻撃段階で利用する可能性があります。共有PC、VDI、開発端末、管理者用端末など、低い権限のユーザーがログオンできる環境では優先的な更新が必要です。
CVE-2026-61361の対象バージョンと修正KB
通常の累積更新チャネルを利用している環境では、次の基準で対象かどうかを判断します。
| OS | 脆弱性の対象となるbuild | 修正KB | 修正済みと判断するbuild |
|---|---|---|---|
| Windows 11 24H2 | 26100.9168未満 | KB5121003 | 26100.9168以上 |
| Windows 11 25H2 | 26200.9168未満 | KB5121003 | 26200.9168以上 |
| Windows 11 26H1 | 28000.2704未満 | KB5121000 | 28000.2704以上 |
| Windows Server 2025 | 26100.33296未満 | KB5120233 | 26100.33296以上 |
Windows 11についてはx64とARM64の両方が対象です。Windows Server 2025はx64が対象で、通常インストールだけでなくServer Coreも対象製品に含まれています。
KB5121003はWindows 11 25H2を26200.9168、24H2を26100.9168へ更新します。KB5121000はWindows 11 26H1を28000.2704へ更新します。Windows Server 2025向けのKB5120233は26100.33296を適用後のbuildとして案内しています。(マイクロソフトサポート)
Windows ServerではDHCP Server役割の有無だけで判断しない
CVE-2026-61361は「DHCP Server」ではなく「DHCP Client」コンポーネントの脆弱性です。
そのため、Windows Server 2025にDHCP Server役割をインストールしていないことは、対象外と判断する根拠になりません。Microsoftの公開対象には、Windows Server 2025とServer CoreがOS単位で含まれています。役割の有無ではなく、OSの種類とbuildで判定してください。
Windows 11 23H2やWindows 10は対象か
現在公開されているMicrosoftのCVEレコードでは、Windows 11 23H2とWindows 10はCVE-2026-61361の対象製品に含まれていません。
ただし、これはほかの脆弱性への対応が不要という意味ではありません。対象外のOSでも、サポート期間中は通常の月例セキュリティ更新を継続してください。
KB番号よりも最終的なbuildを確認する
Windowsの月例更新は累積形式です。そのため、KB5121003やKB5121000より後に公開された累積更新をインストールしている場合、その後続更新にCVE-2026-61361の修正も含まれます。(Microsoft Learn)
例えば、Windows 11 24H2でKB5121003が更新履歴に見つからなくても、OS buildが26100.9168より大きければ、通常は修正を含む後続の累積更新が適用されています。
確認時は次の順番で判断すると、誤判定を防げます。
- Windowsのバージョンを確認する
- バージョンに対応するbuild系列を確認する
- 修正境界以上のbuildか比較する
- 更新履歴のKB番号は補助情報として確認する
異なるバージョンのbuildを横断して比較してはいけません。24H2は26100、25H2は26200、26H1は28000の系列で、それぞれ個別に判断します。
Windows 11が対象か確認する方法
winverで確認する
最も簡単なのは、winverコマンドを使う方法です。
WindowsキーとRキーを押す- 「ファイル名を指定して実行」に
winverと入力する - 「バージョン」と「OS ビルド」を確認する
Microsoftも、Windowsのエディション、バージョン、OS buildを調べる方法としてwinverを案内しています。(Microsoft Learn)
表示例が次の場合を考えます。
バージョン 24H2
OS ビルド 26100.8973
24H2の修正境界は26100.9168です。26100.8973はこれより古いため、CVE-2026-61361への対応が必要です。
次の表示であれば修正済みです。
バージョン 24H2
OS ビルド 26100.9168
修正buildと同じ、またはそれより新しいため、CVE-2026-61361の修正が含まれます。
設定画面で確認する
コマンドを使わずに確認する場合は、次の画面を開きます。
設定
→ システム
→ バージョン情報
→ Windowsの仕様
「バージョン」と「OS ビルド」を確認し、対象表と照合してください。Microsoftの案内でも、この画面からエディション、バージョン、OS buildを確認できます。(Microsoft Learn)
PowerShellで自動判定する
複数の情報を一度に確認したい場合は、PowerShellで次のスクリプトを実行します。
$os = Get-CimInstance Win32_OperatingSystem
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$displayVersion = [string]$cv.DisplayVersion
$currentBuild = [version]"$($cv.CurrentBuild).$($cv.UBR)"
$windows11Minimum = @{
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
if ($os.Caption -match 'Windows Server 2025') {
$requiredBuild = [version]'26100.33296'
$status = if ($currentBuild -ge $requiredBuild) {
'修正済み'
} else {
'要更新'
}
}
elseif ($windows11Minimum.ContainsKey($displayVersion)) {
$requiredBuild = $windows11Minimum[$displayVersion]
$status = if ($currentBuild -ge $requiredBuild) {
'修正済み'
} else {
'要更新'
}
}
else {
$requiredBuild = $null
$status = 'CVE公開対象外、または個別確認が必要'
}
[pscustomobject]@{
OS = $os.Caption
Version = $displayVersion
CurrentBuild = $currentBuild
RequiredBuild = $requiredBuild
Status = $status
}
出力例は次のとおりです。
OS : Microsoft Windows 11 Pro
Version : 25H2
CurrentBuild : 26200.9168
RequiredBuild : 26200.9168
Status : 修正済み
企業環境では、この判定ロジックをIntune、Microsoft Configuration Manager、資産管理ツールなどのインベントリ情報に応用すると、未対応端末を抽出しやすくなります。
KB5121003またはKB5121000を適用する手順
通常のWindows Updateから適用する
個人利用や小規模環境では、Windows Updateから適用するのが最も安全です。
- 「設定」を開く
- 「Windows Update」を選択する
- 「更新プログラムのチェック」を実行する
- 表示された累積セキュリティ更新をインストールする
- 再起動を実施する
winverでbuildを再確認する
バージョンごとの更新は次のとおりです。
| 現在のバージョン | 適用する更新 |
|---|---|
| Windows 11 24H2 | KB5121003または後続の累積更新 |
| Windows 11 25H2 | KB5121003または後続の累積更新 |
| Windows 11 26H1 | KB5121000または後続の累積更新 |
| Windows Server 2025 | KB5120233または後続の累積更新 |
KB5121003とKB5121000は、Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSから配信できます。(マイクロソフトサポート)
IntuneやWindows Update for Businessで配信する
管理対象端末では、次の流れで展開します。
- 24H2、25H2、26H1をインベントリで分類する
- 各バージョンの現在のbuildを取得する
- 検証用リングへ先行配信する
- 業務アプリ、VPN、EDR、デバイスドライバーを確認する
- 問題がなければ一般端末へ展開する
- 再起動期限を設定する
- 更新結果ではなく、最終buildで準拠状況を確認する
CVE-2026-61361はローカルで低い権限を持つ攻撃者を前提としています。そのため、次の端末は一般端末より先に更新する運用が適しています。
- 複数人が利用する共有PC
- VDIやリモートデスクトップ環境
- 開発者が外部コードを実行する端末
- 管理者アカウントを使用する端末
- 外部委託先や一時利用者がログオンする端末
- Windows Server 2025の踏み台サーバー
単に「インターネットへ公開していない」という理由だけで、更新を後回しにしないことが重要です。
WSUSで配信する
Microsoftは、KB5121003とKB5121000について、WSUSで次の製品と分類を構成するよう案内しています。
Product: Windows 11
Classification: Security Updates
同期後は、24H2、25H2、26H1の対象グループを分けて承認すると、誤ったバージョンへの配信や判定ミスを減らせます。(マイクロソフトサポート)
Microsoft Update Catalogから手動適用する
インターネットへ直接接続できない端末や、Windows Updateで配信されない端末では、Microsoft Update Catalogから手動導入できます。
ダウンロード時は、必ず次の条件を確認してください。
- Windowsのバージョンが一致している
- x64またはARM64のアーキテクチャが一致している
- 同じKBに複数のMSUファイルがある場合はすべて取得する
- Microsoftが指定するインストール順序を守る
- 適用後に再起動する
特にKB5121003の手動導入では、Microsoftが「1つ以上のMSUファイルを特定の順序でインストールする必要がある」と案内しています。すべてのMSUを同じフォルダーに配置してDISMに前提パッケージを検出させるか、案内された順番で個別にインストールしてください。対象のMSUだけを単独で取得すると、前提パッケージ不足によって適用できない場合があります。(マイクロソフトサポート)
更新後に確認すべきポイント
更新プログラムのダウンロード完了や「インストール成功」の表示だけで、対応完了と判断しないでください。
最低限、次の項目を確認します。
| 確認項目 | 合格条件 |
|---|---|
| Windowsのバージョン | 管理台帳と一致している |
| OS build | バージョンごとの修正build以上 |
| 再起動 | 更新後の再起動が完了している |
| 更新エラー | Windows Updateに失敗が残っていない |
| 管理ツールの状態 | 最終チェックイン後に準拠と判定されている |
| 業務確認 | VPN、EDR、基幹アプリ、周辺機器が動作する |
「インストール済み」でもbuildが変わらない場合
更新履歴にKB5121003などが表示されていても、buildが修正境界まで上がっていなければ、対応完了とは扱わない方が安全です。
次の可能性を確認してください。
- 再起動が保留されている
- 更新パッケージがステージングされたままになっている
- インストールが途中で失敗している
- 前提パッケージが不足している
- コンポーネントストアが破損している
- 異なるバージョン向けのKBを確認している
更新管理の完了条件は「KBを配信したこと」ではなく、対象端末が修正build以上になったことに設定するのが確実です。
KB5121003とKB5121000の既知の問題
2026年9月3日時点では、KB5121003とKB5121000で案内されている状況が異なります。
| 更新 | Microsoftの案内 | 管理上の対応 |
|---|---|---|
| KB5121003 | 一部のゲームが応答しなくなる問題が報告されています。RGB照明に関連する機器やinpoutx64に類似したドライバーとの関連が確認され、対象ドライバーを無効化するブロックで解決されています。非管理端末には自動適用されますが、企業管理端末では個別対応が必要になる場合があります。(マイクロソフトサポート) | RGB制御ソフトや対象ゲームを使用する検証端末で先行確認する |
| KB5121000 | Microsoftは現時点で、この更新に関する既知の問題を認識していないと案内しています。(マイクロソフトサポート) | 通常の検証リングを経て展開する |
KB5121003でゲームや周辺機器の問題が発生した場合でも、組織全体でセキュリティ更新を安易にアンインストールするのは避けてください。影響端末を限定し、Microsoftが案内する回避策やドライバーブロックを適用する方が安全です。
既知の問題は後から追加・更新されることがあります。大規模展開の直前には、各KBのMicrosoft Supportページを再確認してください。
Windows Updateのインストールに失敗する場合
まず端末を再起動し、保留中の更新処理を完了させます。それでも失敗する場合は、管理者としてコマンドプロンプトまたはPowerShellを開き、次のコマンドを実行します。
DISM.exe /Online /Cleanup-Image /RestoreHealth
完了後、システムファイルを確認します。
sfc /scannow
両方の処理が完了したら端末を再起動し、Windows Updateを再実行してください。Microsoftも、Windows Updateの破損やインストール失敗への対処として、DISMによる修復後にSFCを実行する手順を案内しています。(Microsoft Learn)
手動インストールで「この更新プログラムはお使いのコンピューターには適用できません」と表示される場合は、次の順に確認します。
- Windows 11のバージョンがKBと一致しているか
- x64とARM64を取り違えていないか
- すでに後続の累積更新が入っていないか
- KB5121003で必要な前提MSUを取得したか
- 再起動保留が残っていないか
よくある疑問
固定IPアドレスならCVE-2026-61361の対象外になるか
固定IPアドレスを使用していることだけで、対象外とは判断できません。
Microsoftの対象情報は、ネットワーク設定ではなくWindowsの製品とbuildを基準にしています。固定IP、DHCP予約、無線LAN未使用といった構成だけで安全と判断せず、OS buildを修正境界以上に更新してください。
KB5121003が更新履歴にないがbuildは新しい場合はどうするか
同じWindowsバージョンの後続累積更新が適用され、buildが修正境界以上であれば、CVE-2026-61361の修正も含まれます。
例えばWindows 11 25H2なら、26200.9168以上であることを確認します。KB番号の有無だけを理由に、古い更新を重ねてインストールする必要はありません。Windowsの月例更新は累積形式で提供されています。(Microsoft Learn)
CVE-2026-61361対策のために26H1へアップグレードする必要はあるか
必要ありません。
Windows 11 24H2はKB5121003、25H2もKB5121003で修正できます。26H1は新しいデバイス向けに用意されたリリースで、既存の24H2や25H2端末に対する通常のインプレース機能更新として提供されるものではありません。現在利用しているバージョンに対応する累積更新を適用してください。(Microsoft Learn)
Windows 11 24H2を使い続けてもよいか
CVE-2026-61361自体はKB5121003で修正できます。ただし、Windows 11 24H2のHomeおよびProは、2026年10月13日に更新提供が終了する予定です。
該当エディションを使用している場合は、CVE対応としてKB5121003を直ちに適用しつつ、25H2などサポート対象バージョンへの移行計画も進めてください。EnterpriseとEducationの24H2は、異なるサポート期限が設定されています。(マイクロソフトサポート)
CVE-2026-61361への対応を完了する手順
Windows DHCP ClientのCVE-2026-61361は、Windows 11 24H2、25H2、26H1とWindows Server 2025が対象です。通常の累積更新を利用している環境では、次のbuildを対応完了の基準にします。
- Windows 11 24H2:
26100.9168以上 - Windows 11 25H2:
26200.9168以上 - Windows 11 26H1:
28000.2704以上 - Windows Server 2025:
26100.33296以上
対応時は、まずwinverやPowerShellで端末を棚卸しし、24H2と25H2にはKB5121003、26H1にはKB5121000、Windows Server 2025にはKB5120233または後続の累積更新を配信します。再起動後にbuildを再取得し、修正境界以上になった端末だけを対応済みとして記録してください。

コメント