CVE-2026-62713の対策|Cloud Files脆弱性の修正KBと確認手順

Windows Cloud Files Mini Filter Driverの脆弱性「CVE-2026-62713」への対策は、Windows 11のバージョンに対応する2026年8月の累積更新プログラムを適用し、修正済みのOSビルド以上になったことを確認することです。

Windows 11 23H2はKB5120240、24H2と25H2はKB5121003、26H1はKB5121000が修正の基準となります。更新後のビルドがそれぞれ「22631.7517」「26100.9168」「26200.9168」「28000.2704」以上であれば、CVE-2026-62713の修正を含む状態と判断できます。後続の累積更新プログラムを導入している場合は、該当KBが履歴に表示されなくても、同じWindowsブランチで基準以上のビルドなら修正済みです。(Microsoft セキュリティレスポンスセンター)

CVE-2026-62713は、攻撃者がネットワーク越しに未認証で直接侵入する脆弱性ではありません。しかし、端末上で低い権限を得た攻撃者が権限を昇格させるために利用できるため、マルウェア侵入後の攻撃や複数の脆弱性を組み合わせた攻撃に備えて、早めの更新が必要です。(CVE)

目次

CVE-2026-62713とは

CVE-2026-62713は、Windows Cloud Files Mini Filter Driverに存在するヒープベースのバッファオーバーフローです。

Cloud Files Mini Filter Driverは、クラウド上のファイルをローカルに存在するファイルのように表示し、必要になったタイミングでデータを取得する仕組みに関係するWindowsコンポーネントです。Cloud Files APIの中核では、cldflt.sysというファイルシステムミニフィルタードライバーが、ユーザーのアプリケーションとクラウド同期エンジンの間を仲介します。(Microsoft Learn)

脆弱性の主な特徴は次のとおりです。

項目内容
CVE番号CVE-2026-62713
対象コンポーネントWindows Cloud Files Mini Filter Driver
脆弱性の種類ヒープベースのバッファオーバーフロー
CWECWE-122
想定される影響ローカルでの特権昇格
攻撃経路ローカル
攻撃の複雑さ低い
必要な事前権限低い権限
ユーザー操作不要
CVSS v3.17.8/High
CVSSベクターCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSSベクターからは、攻撃者が対象端末上で何らかのコードを実行できる状態にあることが前提である一方、攻撃条件は複雑ではなく、利用者による追加操作も必要ないことが分かります。悪用に成功した場合は、機密性・完全性・可用性のすべてに大きな影響が及ぶ可能性があります。(CVE)

OneDriveだけの脆弱性ではない

Cloud Filesという名称から、OneDriveアプリだけの問題だと判断しないようにしてください。

脆弱性が存在するのは、クラウドファイルを扱うWindows側のドライバーです。そのため、OneDriveの同期を一時停止したり、OneDriveアプリを終了したりしても、OSに存在する脆弱性を修正したことにはなりません。

対策の基準は、クラウドストレージの利用状況ではなく、WindowsのバージョンとOSビルドです。

Windows Cloud FilesのCVE-2026-62713と修正KB

Windows 11における修正KBと、更新後に確認するOSビルドは次のとおりです。

Windows 11のバージョン修正KB修正後のOSビルド判定基準
23H2KB512024022631.751722631.7517以上
24H2KB512100326100.916826100.9168以上
25H2KB512100326200.916826200.9168以上
26H1KB512100028000.270428000.2704以上

KB5121003は、Windows 11 24H2と25H2の両方に使用されます。ただし、更新後のビルド番号は異なります。24H2は26100、25H2は26200から始まるため、KB番号だけでなく、バージョンとビルドを組み合わせて確認してください。(マイクロソフトサポート)

なお、この表はWindows 11向けです。Windows 10やWindows Serverの更新判定には流用せず、Microsoft Security Response CenterのCVE製品一覧から、それぞれのOSに対応する更新プログラムを確認してください。

後続の累積更新でも修正できる

Windowsの月例更新プログラムは累積的です。したがって、必ずしも更新履歴にKB5120240、KB5121003、KB5121000のいずれかが表示されている必要はありません。

たとえば、Windows 11 24H2で後続の累積更新プログラムを導入し、OSビルドが26100.9168より新しくなっている場合、その後続更新には原則として過去のセキュリティ修正も含まれます。

実務では次の順番で判定すると、誤判定を防げます。

  1. Windowsのバージョンを確認する
  2. 完全なOSビルドを確認する
  3. 同じバージョンの基準ビルド以上か比較する
  4. 判断できない場合のみ更新履歴やKB番号を確認する

CVE-2026-62713の影響を受けるか確認する方法

winverでバージョンとビルドを確認する

最も簡単なのは、winverコマンドを使う方法です。

  1. WindowsキーとRキーを押す
  2. 「ファイル名を指定して実行」にwinverと入力する
  3. 「バージョン」と「OS ビルド」を確認する
  4. 修正ビルド表と比較する

たとえば、次のように判断します。

表示内容判定
24H2/OSビルド 26100.887526100.9168未満のため更新が必要
24H2/OSビルド 26100.9168修正基準に到達
24H2/OSビルド 26100.9300後続累積更新を導入済みで修正基準以上
25H2/OSビルド 26200.900026200.9168未満のため更新が必要

比較するときは、末尾の数字だけを見ないでください。26100.9168と26200.9168は異なるWindowsバージョンのビルドです。

PowerShellで完全なビルドを確認する

複数台を確認する場合や、ビルド番号を正確に取得したい場合は、PowerShellを利用できます。

$windows = Get-ItemProperty `
  'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[PSCustomObject]@{
    ProductName    = $windows.ProductName
    DisplayVersion = $windows.DisplayVersion
    OSBuild        = "$($windows.CurrentBuild).$($windows.UBR)"
}

実行結果の例は次のとおりです。

ProductName    DisplayVersion OSBuild
-----------    -------------- -------
Windows 11 Pro 24H2           26100.9168

修正済みか自動判定するPowerShell

次のスクリプトは、今回対象となる4つのWindows 11バージョンについて、CVE-2026-62713の修正基準に到達しているかを判定します。

$windows = Get-ItemProperty `
  'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

$requiredBuilds = @{
    '23H2' = [version]'22631.7517'
    '24H2' = [version]'26100.9168'
    '25H2' = [version]'26200.9168'
    '26H1' = [version]'28000.2704'
}

$currentBuild = [version](
    '{0}.{1}' -f $windows.CurrentBuild, $windows.UBR
)

$requiredBuild = $requiredBuilds[$windows.DisplayVersion]

$status = if ($null -eq $requiredBuild) {
    '対象外またはMSRCで個別確認が必要'
}
elseif ($currentBuild -ge $requiredBuild) {
    '修正済み'
}
else {
    '更新が必要'
}

[PSCustomObject]@{
    DisplayVersion = $windows.DisplayVersion
    CurrentBuild    = $currentBuild
    RequiredBuild   = $requiredBuild
    CVEStatus       = $status
}

このスクリプトは、Windows 10やWindows Serverの判定には対応していません。また、プレビュー版や特殊なサービスチャネルを利用している場合は、MSRCの製品別情報も確認してください。

KBのインストール履歴を確認する

特定のKBが導入されているかを確認する場合は、次のコマンドを使用できます。

Get-HotFix -Id KB5120240, KB5121003, KB5121000 `
  -ErrorAction SilentlyContinue

最近の更新をまとめて確認する場合は、次のように実行します。

Get-HotFix |
  Sort-Object InstalledOn -Descending |
  Select-Object -First 10 HotFixID, InstalledOn, Description

ただし、Get-HotFixですべての累積更新プログラムが期待どおりに表示されるとは限りません。後続更新による置き換えもあるため、最終判定にはOSビルドを使用するのが確実です。

CVE-2026-62713を修正する手順

Windows Updateから導入する

個人PCや通常管理の端末では、Windows Updateからの導入が最も簡単です。

  1. 「設定」を開く
  2. 「Windows Update」を選択する
  3. 「更新プログラムのチェック」を実行する
  4. 利用可能な累積更新プログラムをインストールする
  5. 再起動を求められた場合は再起動する
  6. 再起動後にwinverでOSビルドを確認する

KB5120240、KB5121003、KB5121000は、Windows UpdateやMicrosoft Updateに加え、Windows Update for Business、Microsoft Updateカタログ、WSUSからも配布されます。(マイクロソフトサポート)

更新プログラムをダウンロードしただけでは修正済みになりません。インストール完了後に再起動が保留されている場合は、メンテナンス時間を確保して再起動し、その後のビルド番号を確認してください。

Microsoft Updateカタログから手動導入する

Windows Updateから取得できない端末では、Microsoft Updateカタログから対象KBを入手できます。

ダウンロード時には、次の項目を必ず一致させます。

  • Windows 11のバージョン
  • x64またはARM64のアーキテクチャ
  • 導入対象のKB番号
  • パッケージの前提条件
  • 適用先が実行中OSかオフラインイメージか

KB5121003やKB5121000では、複数のMSUファイルが提供され、特定の順序での導入が必要になる場合があります。Microsoftは、必要なMSUファイルを同じフォルダーに配置し、DISMを使用して前提パッケージを含めて導入する方法を案内しています。最終の累積更新ファイルだけを単独でダウンロードすると、前提条件不足でインストールできない可能性があります。(マイクロソフトサポート)

基本的なDISMの実行形式は次のとおりです。

DISM /Online /Add-Package /PackagePath:"C:\Packages\対象パッケージ.msu"

実際のファイル名や導入順序は、対象KBのMicrosoft公式手順に従ってください。

組織では段階展開する

企業や自治体では、全端末への一斉配布ではなく、次の順序で展開すると更新トラブルを抑えられます。

段階実施内容
インベントリ確認23H2、24H2、25H2、26H1の台数と現在のビルドを把握
パイロット展開情報システム部門や検証用端末に先行配布
業務確認クラウド同期、ファイル操作、VPN、EDR、周辺機器を確認
本番展開Windows Update for BusinessやWSUSで対象を拡大
再起動管理再起動期限と利用者への通知を設定
適用確認更新管理システムと端末上のOSビルドを照合
未適用端末対応オフライン端末、空き容量不足、更新エラーを個別処理

特に、複数の利用者がログオンする共用PC、VDI、開発端末、管理者が使用する端末は、低権限からの特権昇格が大きな影響につながりやすいため、優先的に更新します。

更新時に注意したい既知の問題

KB5121003については、更新後に一部のゲームが応答しなくなる、終了する、EXCEPTION_ACCESS_VIOLATIONが表示される、端末が再起動するといった問題が報告されました。

Microsoftの調査では、RGB照明機能に関連する周辺機器や、inpoutx64に似た名称のドライバーが関係するとされています。その後、影響を受けるドライバーの読み込みをブロックする対策が追加されました。管理されていない一般端末では自動的に対策されますが、企業管理端末では自動反映されない場合があるため、Windowsリリース正常性情報に掲載される管理者向け手順を確認してください。(マイクロソフトサポート)

この問題が懸念される場合でも、CVE-2026-62713の更新を無期限に延期するのではなく、RGB制御ソフトや対象ドライバーを利用する端末をパイロットグループに含め、事前検証したうえで展開するのが現実的です。

インストールメディアを更新する場合の注意点

既存のWindowsインストールイメージにDynamic Updateを組み込む場合は、インストールメディアにboot.stlが含まれていることを確認してください。

boot.stlが不足していたり、Windowsのバージョンやアーキテクチャと一致していなかったりすると、インストールメディアから起動できず、エラー0xc0430001が発生する可能性があります。通常のWindows Updateではなく、WinPEや展開用イメージを保守している管理者が注意すべき項目です。(マイクロソフトサポート)

CVE-2026-62713対策で失敗しやすいポイント

KB番号だけで未適用と判断する

後続の累積更新を導入すると、修正元となったKBが更新履歴や管理ツール上で見つけにくいことがあります。

「KB5121003が表示されないから未修正」と即断せず、24H2なら26100.9168以上、25H2なら26200.9168以上かを確認してください。

OneDriveを停止すれば安全だと考える

対象はWindowsのCloud Files Mini Filter Driverです。同期アプリの停止は、OSコンポーネントの修正にはなりません。

一時的な運用変更に頼らず、累積更新プログラムを適用する必要があります。

ビルド番号の前半を確認しない

末尾が同じ9168でも、26100.9168と26200.9168は異なるWindowsバージョンです。

OSビルドは必ず「メジャービルド.UBR」の完全な形式で比較してください。

再起動前に適用完了と判断する

更新ファイルがインストール済みと表示されても、再起動が保留されている間は、新しいシステムファイルやドライバーが完全に有効になっていない場合があります。

再起動後にwinverまたはPowerShellでビルドを再確認します。

Microsoft Updateカタログで異なるアーキテクチャを選ぶ

x64端末にARM64パッケージを導入することはできません。設定の「システム情報」または次のコマンドで、端末のアーキテクチャを確認できます。

Get-CimInstance Win32_OperatingSystem |
  Select-Object Caption, Version, OSArchitecture

対応状況を管理するためのチェックリスト

CVE-2026-62713への対応では、次の項目を確認してください。

  • Windows 11のバージョンを確認した
  • 完全なOSビルドを取得した
  • バージョンごとの修正基準と比較した
  • 基準未満の端末に累積更新を配布した
  • 必要な端末を再起動した
  • 再起動後のビルド番号を確認した
  • 更新失敗端末を個別に抽出した
  • KB5121003の既知の問題を検証した
  • 後続の累積更新を含めて適用状況を判定した
  • Windows 10やWindows Serverを別途確認した

CVE-2026-62713の修正では、KB番号の有無だけを確認するのではなく、現在のWindowsバージョンと完全なOSビルドを照合することが重要です。

まずwinverを実行し、23H2なら22631.7517、24H2なら26100.9168、25H2なら26200.9168、26H1なら28000.2704以上になっているか確認してください。基準未満であれば、Windows Updateまたは組織の更新管理システムから最新の累積更新を導入し、再起動後にもう一度ビルドを確認します。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次