Windows Installerの脆弱性「CVE-2026-61925」は、Microsoftが2026年8月11日のセキュリティ更新プログラムで修正しています。Windows 11では、23H2は「22631.7517」、24H2は「26100.9168」、25H2は「26200.9168」、26H1は「28000.2704」以上であれば修正済みです。
未修正のビルドを使用している場合は、対象バージョンに対応するKB、またはそれ以降の累積更新プログラムを適用してください。確認時は、特定のKBが履歴にあるかだけでなく、現在のOSビルドが修正基準を満たしているかを見ることが重要です。
Windows InstallerのCVE-2026-61925、修正済みビルド一覧
Windows 11におけるCVE-2026-61925の修正KBと、修正済みと判断できる最小ビルドは次のとおりです。
| Windows 11のバージョン | 対象アーキテクチャ | 修正を含むKB | 修正済みの最小OSビルド | 未修正と判断する基準 |
|---|---|---|---|---|
| 23H2 | x64、Arm64 | KB5120240 | 22631.7517 | 22631.7517未満 |
| 24H2 | x64、Arm64 | KB5121003 | 26100.9168 | 26100.9168未満 |
| 25H2 | x64、Arm64 | KB5121003 | 26200.9168 | 26200.9168未満 |
| 26H1 | x64、Arm64 | KB5121000 | 28000.2704 | 28000.2704未満 |
Microsoftが割り当てたCVEレコードでは、それぞれ上記ビルド未満が影響を受けるバージョンとして登録されています。Microsoftの更新情報でも、KB5120240は22631.7517、KB5121003は26100.9168および26200.9168、KB5121000は28000.2704へ更新するプログラムとして案内されています。
なお、ビルド番号はWindowsのバージョンごとに比較します。例えば、24H2の「26100.9168」と25H2の「26200.9168」は別の更新系列です。末尾の数字だけを比較せず、23H2、24H2、25H2、26H1のどれを使用しているかを先に確認してください。
CVE-2026-61925とは
CVE-2026-61925は、Windows Installerにおける権限昇格の脆弱性です。原因は、不適切な認可を示す「CWE-863」に分類されています。
Microsoftが公開したCVE情報では、正規の権限を持つ攻撃者がWindows Installerの不適切な認可を悪用し、ローカル環境で権限を昇格できる可能性があると説明されています。
主な評価内容は次のとおりです。
| 項目 | 内容 |
|---|---|
| 脆弱性の種類 | 権限昇格 |
| 原因区分 | CWE-863:Incorrect Authorization |
| CVSS v3.1 | 7.8、High |
| 攻撃経路 | ローカル |
| 攻撃の複雑さ | 低 |
| 必要な権限 | 低い権限が必要 |
| ユーザー操作 | 不要 |
| 機密性・完全性・可用性への影響 | いずれも高 |
CVSSベクターは「AV:L/AC:L/PR:L/UI:N」です。インターネットから認証なしで直接攻撃するタイプではなく、攻撃者が対象PC上で低い権限を取得していることが前提になります。一方で、攻撃条件の複雑さは低く、追加のユーザー操作も不要と評価されているため、侵入後の権限拡大に使われるリスクを軽視できません。
特に、一般ユーザーが外部から入手したプログラムやインストーラーを実行できるPC、複数人で利用する端末、開発端末、検証用PCなどでは、優先して更新状況を確認する必要があります。
KB番号よりOSビルドを優先して確認する理由
CVE-2026-61925の対応状況を調べる際は、更新履歴に「KB5120240」「KB5121003」「KB5121000」があるかだけで判断しないでください。
Windowsの月例更新は累積更新プログラムです。対象KBより後に公開された累積更新プログラムをインストールしている場合、現在のKB番号が異なっていても、過去のセキュリティ修正は通常引き継がれます。
例えば、24H2のPCが「26100.9168」より新しいビルドに更新されていれば、更新履歴の最新項目がKB5121003でなくても、CVE-2026-61925の修正基準は満たしています。
実務では、次の順番で判定すると誤りを防げます。
- Windows 11のバージョンを確認する
- 完全なOSビルドを確認する
- 対応表の最小ビルドと比較する
- 基準未満なら最新の累積更新プログラムを適用する
- 再起動後にもう一度ビルドを確認する
Windows 11のバージョンとビルドを確認する方法
winverで確認する
最も簡単なのは「winver」コマンドを使う方法です。
Windowsキー + Rを押します。- 「ファイル名を指定して実行」に
winverと入力します。 - 「OK」を選択します。
- 表示されたバージョンとOSビルドを確認します。
表示例が次の場合は、Windows 11 24H2で、CVE-2026-61925は修正済みです。
バージョン 24H2
OS ビルド 26100.9168
一方、次のように修正基準を下回っている場合は未修正です。
バージョン 24H2
OS ビルド 26100.9000
この場合は、KB5121003または、それ以降の24H2向け累積更新プログラムを導入します。
Windowsの設定から確認する
「設定」から確認する場合は、次の画面を開きます。
設定
→ システム
→ バージョン情報
→ Windowsの仕様
「バージョン」と「OSビルド」の両方を確認してください。
PowerShellで確認する
PowerShellでは、次のコマンドでバージョンと完全なビルド番号を取得できます。
$os = Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
DisplayVersion = $os.DisplayVersion
OSBuild = "$($os.CurrentBuildNumber).$($os.UBR)"
}
実行結果の例は次のとおりです。
DisplayVersion OSBuild
-------------- -------
24H2 26100.9168
Get-ComputerInfoやsysteminfoでは、環境によって更新リビジョン部分を確認しにくいことがあります。正確に判定する場合は、CurrentBuildNumberとUBRを組み合わせて確認する方法が確実です。
PowerShellで修正済みか自動判定する
複数のWindows 11バージョンが混在している場合は、次のPowerShellスクリプトで判定できます。
$os = Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$release = [string]$os.DisplayVersion
$current = [version]"$($os.CurrentBuildNumber).$($os.UBR)"
$minimumFixedBuilds = @{
'23H2' = [version]'22631.7517'
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
if (-not $minimumFixedBuilds.ContainsKey($release)) {
[pscustomobject]@{
DisplayVersion = $release
CurrentBuild = $current.ToString()
MinimumFixedBuild = '対象外または未判定'
Status = '要確認'
}
return
}
$minimum = $minimumFixedBuilds[$release]
$isFixed = $current -ge $minimum
[pscustomobject]@{
DisplayVersion = $release
CurrentBuild = $current.ToString()
MinimumFixedBuild = $minimum.ToString()
Status = if ($isFixed) {
'CVE-2026-61925 修正済み'
} else {
'未修正・更新が必要'
}
}
このスクリプトは、対象KBの有無ではなく、Microsoftが示している影響範囲の境界ビルドを基準に判定します。
ただし、更新プログラムのインストール後に再起動していないPCでは、処理が完了していない可能性があります。未修正と表示された場合は、Windows Updateの再起動待ちも確認してください。
CVE-2026-61925の修正を適用する手順
個人用PCではWindows Updateを使用する
通常は、Microsoft Updateカタログから対象KBだけを手動で探す必要はありません。
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「更新プログラムのチェック」を実行します。
4.表示された累積セキュリティ更新プログラムをインストールします。 - 再起動を求められた場合は再起動します。
winverでOSビルドを再確認します。
2026年8月の対象更新は、Windows Update、Windows Update for Business、Microsoft Updateカタログ、WSUSから配信されています。(マイクロソフトサポート)
すでに後続の累積更新プログラムが表示されている場合は、古いKBを探すのではなく、原則として現在提供されている最新のセキュリティ更新プログラムを導入してください。
組織では段階展開とビルド判定を組み合わせる
Intune、Windows Update for Business、WSUSなどで管理している場合は、次の流れが現実的です。
- 検証用端末へ先行展開する
- 業務アプリ、VPN、EDR、デバイス制御ソフトの動作を確認する
- 部署または端末グループ単位で展開範囲を広げる
- 再起動期限を設定する
- 更新後のOSビルドを収集する
- 基準未満の端末を再検出する
更新の配信成功だけでなく、最終的にOSビルドが基準以上になったことまで確認してください。「インストール済み」と報告されていても、再起動待ちや処理失敗によってビルドが更新されていない端末が残ることがあります。
KB5121003を手動導入するときの注意点
Windows 11 24H2および25H2向けのKB5121003をMicrosoft Updateカタログから手動導入する場合は、チェックポイント累積更新プログラムの扱いに注意が必要です。
Microsoftの案内では、必要なMSUファイルを同じフォルダーに配置してDISMで処理する方法、または各MSUを指定された順番でインストールする方法が示されています。個別に導入する場合は、x64版とArm64版のいずれも、KB5043080を先に適用してからKB5121003を適用する構成です。(マイクロソフトサポート)
手動インストールで次のような状態になった場合は、前提パッケージと対象アーキテクチャを確認してください。
- 「この更新プログラムはお使いのコンピューターには適用できません」と表示される
- MSUを実行しても目的のビルドにならない
- x64端末にArm64用パッケージを使用している
- 24H2用の更新を23H2へ適用しようとしている
- 前提となるチェックポイント更新が不足している
特別な理由がなければ、Windows Updateや組織の更新管理機能を使用する方が、依存関係の取り違えを防ぎやすくなります。
インストールメディアを更新する場合の注意点
既存のWindowsイメージやインストールメディアへ更新を組み込む場合は、通常の稼働端末への配信とは異なる注意が必要です。
Microsoftは、動的更新を既存イメージへ展開する場合、更新対象のWindowsバージョンとアーキテクチャに一致するboot.stlをインストールメディアへ含めるよう案内しています。含まれていない場合、メディアから正常に起動できず、エラー0xc0430001が発生する可能性があります。(マイクロソフトサポート)
大量展開用のイメージを保守している組織では、オンライン端末だけでなく、次の対象も更新してください。
- マスターイメージ
- Autopilotやプロビジョニングで使用する参照イメージ
- 再セットアップ用USBメディア
- 仮想デスクトップのゴールデンイメージ
- オフライン保管している検証用イメージ
稼働中のPCだけを更新しても、古いマスターイメージから再展開すると、未修正ビルドへ戻る可能性があります。
KB5121003の既知の問題も確認する
KB5121003では、特定のRGB照明対応デバイスやinpoutx64関連ドライバーが存在する環境で、一部ゲームが応答しない、異常終了する、端末が再起動するといった問題が報告されました。
Microsoftは影響を受けるドライバーの読み込みをブロックする解決策を案内しています。管理されていない端末には自動的に適用されますが、企業管理端末では軽減策が自動反映されない場合があるため、該当する機器を運用している組織は最新の既知の問題と回避策を確認してください。(マイクロソフトサポート)
ただし、この既知の問題だけを理由にセキュリティ更新を長期間停止するのは適切ではありません。影響する端末を検証グループで確認し、必要な軽減策を組み合わせながら展開する方が安全です。
対応時に起きやすい判断ミス
対象KBが見つからないため未修正と判断する
後続の累積更新プログラムを導入している可能性があります。KB番号だけでなく、現在のOSビルドを確認してください。
ビルドの先頭だけを見る
24H2の「26100」まで確認しても、修正済みかは判断できません。「26100.9168」の末尾まで確認する必要があります。
更新のダウンロード完了を適用完了と考える
再起動が必要な状態では、修正が完全に反映されていない可能性があります。再起動後にwinverを実行してください。
Windows Installerを使うアプリだけ更新する
CVE-2026-61925はWindowsのコンポーネントに関する脆弱性です。個別のMSIアプリケーションを最新版にするだけでは、OS側の修正にはなりません。
Windows Installerサービスを停止して代替する
サービスの停止は、ソフトウェア配布、修復、アンインストール、管理ツールの動作に影響します。また、セキュリティ更新と同等の恒久対策として扱うべきではありません。対象KBまたは後続の累積更新プログラムを適用してください。
セキュリティ管理画面の情報だけを信頼する
資産管理や脆弱性管理製品では、スキャン結果や端末インベントリの反映に時間がかかることがあります。更新直後に脆弱と表示される場合は、端末上の実ビルドを確認し、再スキャンやインベントリ同期を実行してください。
Windows 10やWindows Serverも確認が必要
本記事の一覧はWindows 11 23H2、24H2、25H2、26H1を対象としていますが、CVE-2026-61925の影響範囲はWindows 11だけではありません。
Microsoftが割り当てたCVEレコードには、Windows 10の複数バージョンやWindows Server 2012、2012 R2、2016、2019、2022、2025も含まれています。Windows 11とWindows Serverが混在する組織では、Windows 11用の4つの基準ビルドだけで全体対応を完了したと判断しないでください。
今すぐ実施すべき対応
CVE-2026-61925への対応では、まずWindows 11のバージョンと完全なOSビルドを確認します。
修正済みの基準は次のとおりです。
- Windows 11 23H2:22631.7517以上
- Windows 11 24H2:26100.9168以上
- Windows 11 25H2:26200.9168以上
- Windows 11 26H1:28000.2704以上
基準未満の場合は、KB5120240、KB5121003、KB5121000のうち対象バージョンに対応する更新、またはそれ以降の累積セキュリティ更新プログラムを適用します。
更新後は必ず再起動し、OSビルドを再確認してください。組織では、配信結果だけで対応完了とせず、基準ビルド未満の端末が残っていないことを端末インベントリやPowerShellで確認するところまでを対応範囲とします。

コメント