Windows Helloの脆弱性「CVE-2026-61928」は、Microsoftが2026年8月11日に公開した累積更新プログラムで修正済みです。Windows 11のバージョンに応じて、23H2はKB5120240、24H2/25H2はKB5121003、26H1はKB5121000を導入してください。
ただし、確認すべきなのはKB番号だけではありません。後続の累積更新プログラムを導入済みの場合、8月のKBが更新履歴に表示されなくても修正が含まれていることがあります。WindowsのバージョンとOSビルドを組み合わせて判定することが重要です。この記事では、対象KB、修正済みビルド、導入手順、PowerShellによる確認方法、企業環境での展開時の注意点を解説します。(Microsoft セキュリティレスポンスセンター)
Windows HelloのCVE-2026-61928とは
CVE-2026-61928は、Windows Helloにおける重要な情報の平文保存に関する脆弱性です。端末上ですでに一定の権限を持つ攻撃者が、ローカル環境でWindows Helloに関連する情報を改ざんできる可能性があります。
公開されている評価では、攻撃元はローカル、攻撃条件の複雑さは低、必要な権限は低、利用者の操作は不要です。CVSS v3.1の基本値は5.5で、主な影響は情報の完全性に対するものとされています。(JVN DB)
| 評価項目 | 内容 |
|---|---|
| 脆弱性の種類 | Windows Helloの改ざん |
| 原因 | 重要な情報の平文保存(CWE-312) |
| 攻撃元 | ローカル |
| 必要な権限 | 低 |
| ユーザー操作 | 不要 |
| 主な影響 | 完全性への高い影響 |
| CVSS v3.1 | 5.5 |
この情報から、インターネット経由で認証前の攻撃者が直ちにWindows Helloを突破するタイプの脆弱性とは区別する必要があります。また、公開情報だけでは、PIN、顔認証データ、指紋データがそのまま外部へ流出する脆弱性であるとは確認できません。
一方で、Windows Helloは端末へのサインインに利用される重要な認証機能です。共有端末、管理者用PC、持ち出し端末、第三者が物理的に接触できるPCでは、CVSSの数値だけを理由に対応を遅らせるべきではありません。
CVE-2026-61928を修正するWindows 11の8月KB
Windows 11でCVE-2026-61928を修正する2026年8月の累積更新プログラムは、次のとおりです。
| Windows 11のバージョン | 修正KB | 修正後のOSビルド | 判定基準 |
|---|---|---|---|
| 23H2 | KB5120240 | 22631.7517 | 22631.7517以上 |
| 24H2 | KB5121003 | 26100.9168 | 26100.9168以上 |
| 25H2 | KB5121003 | 26200.9168 | 26200.9168以上 |
| 26H1 | KB5121000 | 28000.2704 | 28000.2704以上 |
KB5120240はWindows 11 23H2をOSビルド22631.7517へ、KB5121003は24H2を26100.9168、25H2を26200.9168へ更新します。KB5121000は26H1を28000.2704へ更新します。いずれも2026年8月のセキュリティ修正を含む累積更新プログラムです。(マイクロソフトサポート)
後続の累積更新プログラムでも修正できる
Windowsの月例更新プログラムは累積型です。そのため、同じWindowsバージョン向けに後から公開された累積更新プログラムを導入している場合、CVE-2026-61928の修正も原則として含まれます。
例えば、Windows 11 24H2でOSビルドが26100.9168より新しければ、KB5121003そのものが更新履歴に見つからなくても、後続更新によって修正済みと判断できます。
反対に、KB番号だけを検索して「見つからないから未修正」と判断すると、管理台帳上で誤検知が発生します。実務では、次の順番で確認してください。
- Windowsのバージョンを確認する
- OSビルドを確認する
3.同じバージョンの修正済みビルド以上か比較する - 必要に応じてKBのインストール履歴を補助的に確認する
23H2はエディションとサポート状況に注意する
Windows 11 23H2を使用している場合は、OSビルドだけでなくエディションも確認してください。
Windows 11 23H2のHomeとProは、2025年11月11日に更新プログラムの提供が終了しています。EnterpriseとEducationは、2026年11月10日まで月例セキュリティ更新プログラムを受け取れます。(Microsoft Learn)
したがって、23H2 Home/ProでWindows Updateを実行してもKB5120240が表示されない場合、単なる更新エラーではなく、サポート終了が原因である可能性があります。この場合はKBを無理に個別導入するのではなく、サポート対象のWindows 11バージョンへアップグレードすることが基本です。
現在のWindowsバージョンとOSビルドを確認する方法
winverで確認する
最も簡単なのは、winverコマンドを使う方法です。
WindowsキーとRキーを押す- 「ファイル名を指定して実行」に
winverと入力する - 「バージョン」と「OS ビルド」を確認する
表示例が「バージョン 24H2、OSビルド 26100.9168」であれば、CVE-2026-61928の修正済みビルドに到達しています。
「24H2」だけを見て判断してはいけません。同じ24H2でも、OSビルドが26100.9168未満なら、8月の修正を含む累積更新プログラムが適用されていない可能性があります。
設定画面から確認する
Windows 11では、次の場所でも確認できます。
設定 → システム → バージョン情報 → Windowsの仕様
「バージョン」と「OSビルド」の両方を記録してください。
PowerShellで自動判定する
複数のPCを確認する場合は、次のPowerShellスクリプトを利用できます。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$minimumBuild = @{
'23H2' = [version]'22631.7517'
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
$currentBuild = [version](
'{0}.{1}' -f $cv.CurrentBuild, $cv.UBR
)
if ($minimumBuild.ContainsKey($cv.DisplayVersion)) {
$requiredBuild = $minimumBuild[$cv.DisplayVersion]
if ($currentBuild -ge $requiredBuild) {
$status = '修正済み'
} else {
$status = '未修正'
}
} else {
$requiredBuild = '対象外または要個別確認'
$status = '要確認'
}
[pscustomobject]@{
WindowsVersion = $cv.DisplayVersion
CurrentBuild = $currentBuild
RequiredMinimumBuild = $requiredBuild
CVE_2026_61928 = $status
}
24H2の端末で修正済みの場合は、次のような結果になります。
WindowsVersion : 24H2
CurrentBuild : 26100.9168
RequiredMinimumBuild : 26100.9168
CVE_2026_61928 : 修正済み
KBの存在も確認したい場合は、次のコマンドを補助的に使用できます。
Get-HotFix -Id KB5120240,KB5121003,KB5121000 `
-ErrorAction SilentlyContinue
ただし、後続の累積更新プログラムで置き換えられている環境では、目的のKBが期待どおり表示されないことがあります。最終判定はOSビルドを優先してください。
Windows Updateから修正KBを導入する手順
個人利用のPCや、管理ツールを使用していない小規模環境では、Windows Updateから導入する方法が最も確実です。
導入前に確認する項目
更新前に、最低限次の項目を確認します。
- Windows 11のバージョン
- Home、Pro、Enterpriseなどのエディション
- 現在のOSビルド
- システムドライブの空き容量
- BitLocker回復キーの保管状況
- 更新後に使用できるパスワードなどの代替サインイン手段
Windows HelloのPINしか覚えていない状態で作業するのは避けてください。更新そのものがPINを削除するとは限りませんが、トラブル対応でセーフモードや回復環境を使用する場合に、アカウントのパスワードが必要になることがあります。
更新プログラムをインストールする
設定を開くWindows Updateを選択する更新プログラムのチェックを選択する- 表示されたセキュリティ更新プログラムをダウンロードする
- インストール後にPCを再起動する
winverでOSビルドを再確認する
Microsoftによると、KB5120240、KB5121003、KB5121000はWindows UpdateおよびMicrosoft Updateから提供されます。(マイクロソフトサポート)
更新のダウンロードが完了していても、再起動が保留されている間は新しいビルドへ切り替わっていないことがあります。「再起動が必要です」と表示されている場合は、業務データを保存したうえで再起動してください。
企業環境での展開方法
企業や自治体では、いきなり全端末へ一斉配信するのではなく、端末の棚卸し、先行展開、本番展開、適用確認の順で進めます。
端末をバージョン別に分類する
まず、管理対象端末を次のグループに分類します。
| グループ | 必要な対応 |
|---|---|
| 23H2 Enterprise/Education | KB5120240または後続累積更新を展開 |
| 23H2 Home/Pro | サポート対象バージョンへの移行を優先 |
| 24H2 | KB5121003または後続累積更新を展開 |
| 25H2 | KB5121003または後続累積更新を展開 |
| 26H1 | KB5121000または後続累積更新を展開 |
| 対象ビルド以上 | Windows Helloの動作確認と台帳更新 |
Windows 11 24H2と25H2は同じKB5121003を使用しますが、修正後のOSビルドは異なります。KB番号だけを基準に集計せず、24H2は26100系、25H2は26200系として分けてください。
検証リングから段階的に配信する
実務では、次のような展開リングが適しています。
| 展開段階 | 対象例 | 確認内容 |
|---|---|---|
| 先行検証 | 情報システム部門の数台 | 起動、サインイン、業務アプリ |
| 部門検証 | 各部門の代表端末 | 周辺機器、VPN、Web会議 |
| 本番展開 | 一般利用端末 | 適用率、再起動状況 |
| 最終展開 | 管理者PCや特殊端末 | 個別アプリとの互換性 |
特に、顔認証カメラ、指紋センサー、スマートカード、VPNクライアント、EDR製品を使用する端末は先行検証に含めます。
WUfBやWSUSでも配信できる
KB5120240、KB5121003、KB5121000はWindows Update for Business経由で配信できます。WSUSを使用する場合は、製品を「Windows 11」、分類を「Security Updates」として同期します。(マイクロソフトサポート)
展開後は「更新プログラムの配信命令を出したか」ではなく、端末が修正済みビルドに到達したかを確認してください。電源が入っていない端末、長期間社外にある端末、再起動を保留している端末は、配信済みでも未修正のまま残ります。
Microsoft Updateカタログから手動導入する場合
Windows Updateを利用できない閉域環境などでは、Microsoft UpdateカタログからMSUパッケージを入手できます。
手動導入時は、次の点を確認してください。
- Windowsのバージョンが一致しているか
- x64とArm64のどちらか
- 対象KBに複数のMSUファイルが含まれていないか
- 前提パッケージの導入順序
- インストール後の再起動
- 再起動後のOSビルド
KB5121003は、環境によって複数のMSUファイルを指定された順序で導入する必要があります。Microsoftは、必要なMSUを同じフォルダーに置いてDISMに検出させる方法と、各MSUを順番に導入する方法を案内しています。単独のMSUだけをダブルクリックし、前提パッケージを省略する運用は避けてください。(マイクロソフトサポート)
KB5121000も、Microsoft Updateカタログで提供されるパッケージ構成と導入順序を確認してから適用します。(マイクロソフトサポート)
通常のインターネット接続端末では、依存関係を自動処理できるWindows Updateを優先する方が安全です。
インストールメディアを更新するときの注意点
既存のWindowsインストールイメージへDynamic Updateを組み込む場合は、通常の稼働中PCへの適用とは別の注意が必要です。
Microsoftは、更新するWindowsのバージョンとアーキテクチャに一致するboot.stlをインストールメディアへ含めるよう案内しています。不足すると、更新したメディアから正常に起動できず、エラーコード0xc0430001が発生する可能性があります。(マイクロソフトサポート)
展開用イメージを保守する場合は、次の確認を行います。
- WinPEをMicrosoft推奨の方法で更新する
boot.stlが対象OSと同じバージョンか確認する- x64とArm64のファイルを混在させない
- 更新したメディアで実機または仮想マシンの起動試験を行う
- 本番配布前にOSビルドとWindows Helloを確認する
KB5121003の既知の問題も確認する
Windows 11 24H2/25H2向けのKB5121003では、特定のRGBライティング対応機器や内部コンポーネントが導入するinpoutx64系ドライバーに関連し、一部のゲームが応答しない、突然終了する、端末が再起動するといった問題が報告されました。
Microsoftは、影響するドライバーの読み込みを防ぐブロックによって問題を解決しています。一般利用者およびIT部門で管理されていないビジネス端末には自動的に適用されますが、企業管理端末では緩和策が自動的に反映されない場合があります。(マイクロソフトサポート)
業務端末でゲームを使用しない場合でも、RGB制御ソフトやハードウェア監視ソフトが同種のドライバーを導入している可能性があります。先行検証では、次の症状がないか確認してください。
- アプリケーションの突然の終了
EXCEPTION_ACCESS_VIOLATIONエラー- 予期しない再起動
- RGB制御ソフトや周辺機器ユーティリティの停止
この既知の問題を理由にセキュリティ更新を無期限で延期するのではなく、影響するドライバーの有無を調査し、Microsoftの最新のリリース正常性情報を確認して展開判断を行います。
更新後にWindows Helloを確認する
OSビルドが修正済み基準に到達したら、Windows Helloの実動作を確認します。
最低限行う動作確認
- PCを再起動する
- Windows Hello PINでサインインする
- 指紋認証または顔認証を使用している場合は、それぞれ試す
- ロック後の再認証を確認する
- パスワードなどの代替サインインも確認する
- 業務アプリ、VPN、リモート接続を起動する
Windows Hello for Businessを利用している組織では、一般ユーザーだけでなく、管理者アカウント、共有PC、Microsoft Entra参加端末、ハイブリッド参加端末も検証対象に含めます。
PINや生体情報の再登録は通常不要
CVE-2026-61928の修正は、Windowsの累積更新プログラムを導入することで行います。全利用者のPIN削除、顔認証の削除、指紋の再登録を一律に実施する必要があるとは案内されていません。
再登録は、更新後に次のような問題が実際に発生した場合に限定する方が適切です。
- PINが受け付けられない
- 顔認証や指紋認証が突然利用できない
- Windows Helloのセットアップが完了しない
- 認証情報の破損が疑われる
- インシデント調査で認証情報の再発行が必要と判断された
脆弱性名だけを見て全ユーザーへ再登録を強制すると、問い合わせ増加や本人確認業務の集中を招きます。まずOSを更新し、その後に問題のある端末だけを個別対応してください。
対応時に起こりやすい失敗
| 失敗例 | 問題点 | 正しい対応 |
|---|---|---|
| KB番号だけで修正状況を判定する | 後続累積更新を未検出と判断する | バージョンとOSビルドで判定する |
| 24H2と25H2を同じビルドとして扱う | 最低ビルドの比較を誤る | 24H2は26100系、25H2は26200系で管理する |
| 23H2 Home/ProへKBを探し続ける | サポート終了が原因の場合がある | サポート対象バージョンへ移行する |
| 更新後の再起動を確認しない | 新しいビルドへ切り替わらない | 再起動完了後に再評価する |
| 手動導入でMSUを1つだけ適用する | 前提パッケージが不足する | カタログの構成と順序を確認する |
| Windows Helloを無効化して完了とする | OS側の脆弱性が残る | 累積更新プログラムを導入する |
| 全ユーザーのPINを一律に削除する | 業務影響が大きい | 不具合や侵害が確認された端末だけ再登録する |
| 配信率だけを見て対応完了とする | オフライン端末や再起動保留端末が残る | 修正済みビルドへの到達率を確認する |
対応の優先順位
CVE-2026-61928はローカル攻撃を前提とし、攻撃者には低い権限が必要です。そのため、認証前の攻撃者がインターネット経由で直ちに侵入できる脆弱性と同じ緊急度で扱う必要はありません。(JVN DB)
ただし、2026年8月の累積更新プログラムには、このCVE以外のセキュリティ修正も含まれます。次の端末は優先的に更新してください。
- 管理者が使用するPC
- Windows Helloを使用している持ち出し端末
- 不特定多数が触れられる共有PC
- 店舗、受付、工場、教育現場などの共用端末
- 長期間更新されていないPC
- 機密情報や個人情報を扱うPC
- ローカルアカウントを多数作成しているPC
一般端末についても通常の月例更新サイクル内で速やかに適用し、例外端末には期限と責任者を設定します。
CVE-2026-61928への対応を完了する手順
Windows HelloのCVE-2026-61928へ対応するには、次の流れで進めます。
- Windows 11のバージョンとエディションを棚卸しする
- 23H2はKB5120240、24H2/25H2はKB5121003、26H1はKB5121000を導入する
- 後続累積更新を導入済みの場合はOSビルドで修正状況を判定する
- PCを再起動する
- Windows Hello PIN、顔認証、指紋認証をテストする
- 管理ツールで修正済みビルドへの到達率を確認する
- サポート終了済みの23H2 Home/Proは新しいバージョンへ移行する
最終的な基準は、対象KBが履歴に表示されることではありません。23H2は22631.7517、24H2は26100.9168、25H2は26200.9168、26H1は28000.2704以上であることを確認し、Windows Helloの動作試験まで完了させてください。

コメント