Windows Kerberosの脆弱性「CVE-2026-62766」について、「Windows 11 23H2も更新が必要なのか」「どのKBを適用すればよいのか」と迷う管理者も多いでしょう。
結論からいうと、Windows 11では24H2、25H2、26H1が影響対象で、23H2は対象外です。最初に修正が入った更新プログラムは、24H2・25H2がKB5121003、26H1がKB5121000です。更新後は、KB番号の有無だけでなく、OSビルドが修正済みの基準以上になっていることを確認してください。([Microsoft Security Response Center][1])
ただし、Windowsの品質更新プログラムは累積型です。KB5121003やKB5121000より新しい累積更新プログラムを導入している場合も、原則としてCVE-2026-62766の修正は含まれています。そのため、現在の運用では古いKBを個別に探すより、最新の累積更新プログラムを適用したうえでビルド番号を確認する方法が確実です。
CVE-2026-62766の対象はWindows 11 24H2・25H2・26H1
Windows 11におけるCVE-2026-62766の対象範囲と、最初に修正されたOSビルドは次のとおりです。
| Windows 11のバージョン | CVE-2026-62766の影響 | 最初の修正KB | 修正済みとなる最小OSビルド |
|---|---|---|---|
| 23H2 | 対象外 | この脆弱性専用の対応は不要 | 対象外 |
| 24H2 | 対象 | KB5121003 | 26100.9168以上 |
| 25H2 | 対象 | KB5121003 | 26200.9168以上 |
| 26H1 | 対象 | KB5121000 | 28000.2704以上 |
24H2、25H2、26H1はいずれも、x64版とArm64版が対象です。24H2と25H2には同じKB5121003が提供されていますが、修正後のビルド番号は異なります。26H1には別のKB5121000が提供されています。([Microsoft サポート][2])
たとえば、Windows 11 24H2で「26100.9167」と表示されている場合は、修正済みビルドの26100.9168に達していないため、未修正と判断します。一方、「26100.9445」のように基準より大きいビルドであれば、後続の累積更新プログラムによって修正済みです。
KB番号よりOSビルドを優先して確認する
CVE-2026-62766への対応状況は、次の順序で確認するのが確実です。
- Windows 11のバージョンを確認する
- そのバージョンに対応するOSビルドを確認する
- 修正済みの最小ビルド以上か比較する
- 基準未満であれば最新の累積更新プログラムを導入する
「KB5121003が更新履歴に表示されない」という理由だけで、未修正と判断してはいけません。後続の累積更新プログラムを導入すると、更新履歴には新しいKBだけが表示される場合があります。
反対に、KBのインストール履歴が残っていても、再起動が完了しておらず、実際のOSビルドが更新されていないことがあります。最終判定には、再起動後のOSビルドを使用してください。
CVE-2026-62766はどのようなKerberos脆弱性か
CVE-2026-62766は、Windows Kerberosのメモリ管理における「Double Free」に起因するローカル権限昇格の脆弱性です。Double Freeとは、一度解放したメモリ領域を再び解放してしまう処理上の問題です。攻撃者に悪用されると、メモリ破損を利用して、本来より高い権限を取得される可能性があります。
Microsoftが示すCVSS v3.1の基本値は7.0で、深刻度は「High」です。攻撃にはローカルアクセスと低い権限が必要で、攻撃条件の複雑さは高い一方、利用者によるファイル操作やリンクのクリックは必要ありません。([Microsoft Security Response Center][1])
インターネットから直接攻撃される脆弱性ではない
CVE-2026-62766は、インターネット経由で未認証の端末へ直接侵入するタイプの脆弱性ではありません。攻撃者は、対象端末上で何らかのコードを実行できる状態になっている必要があります。
ただし、危険性が低いという意味ではありません。たとえば、フィッシング、認証情報の窃取、別のアプリケーション脆弱性などによって端末へ侵入された後、より高い権限を得るために悪用される可能性があります。
企業や自治体の端末では、一般ユーザー権限で侵入された段階では操作できる範囲が限定されます。しかし、権限昇格に成功すると、セキュリティ設定の変更、資格情報へのアクセス、追加ツールの実行など、被害が拡大するおそれがあります。
ドメインに参加していないPCもバージョンで判定する
KerberosはActive Directory環境で広く使用されていますが、「ドメインに参加していないから対象外」とは判断しないでください。
Microsoftの影響対象は、Windowsの製品バージョンとビルドを基準に示されています。運用上はKerberosの利用状況だけで除外せず、24H2、25H2、26H1を搭載する端末を抽出して、OSビルドで対応状況を確認するのが安全です。([Microsoft Security Response Center][1])
Windows 11 23H2はCVE-2026-62766の対象外
Windows 11 23H2は、CVE-2026-62766の影響対象として列挙されていません。そのため、この脆弱性への対策としてKB5121003やKB5121000を導入する必要はなく、これらのKBは23H2の適用対象でもありません。
ただし、「CVE-2026-62766の対象外」と「セキュリティ更新が不要」は別の話です。23H2には、ほかの脆弱性や品質上の問題を修正するための累積更新プログラムが提供されています。2026年8月には、23H2向けにKB5120240、OSビルド22631.7517が公開されています。([Microsoft サポート][3])
23H2を利用している場合は、次のように判断します。
| 確認内容 | 判断 |
|---|---|
| CVE-2026-62766への個別対応 | 不要 |
| KB5121003またはKB5121000の導入 | 不要・適用対象外 |
| 通常のWindows Update | 引き続き必要 |
| 24H2以降へ更新した後 | 更新後のバージョンとビルドを再確認 |
23H2であることを確認した後、そのままWindows Updateを停止するのは誤りです。今回のCVEとは別に、毎月のセキュリティ更新は継続してください。
CVE-2026-62766の対処手順
WindowsのバージョンとOSビルドを確認する
最も簡単なのは、winverコマンドを使用する方法です。
WindowsキーとRキーを同時に押す- 「ファイル名を指定して実行」に
winverと入力する - 「バージョン」と「OSビルド」を確認する
表示例は次のとおりです。
バージョン 24H2
OS ビルド 26100.9445
この例では、24H2の修正済み基準である26100.9168を上回っているため、CVE-2026-62766は修正済みです。
「設定」から確認する場合は、次の順番で開きます。
設定
└ システム
└ バージョン情報
└ Windowsの仕様
ここに表示される「バージョン」と「OSビルド」の両方を確認してください。
最新の累積更新プログラムをインストールする
個人利用のPCでは、次の手順で更新します。
設定
└ Windows Update
└ 更新プログラムのチェック
更新プログラムが表示されたらインストールし、再起動を完了させます。
組織管理の端末では、Windows Update for Business、Microsoft Intune、WSUS、Microsoft Update Catalogなど、現在使用している更新管理方式で配布します。KB5121003とKB5121000は、Windows UpdateやWSUSなどの各更新チャネルから提供されています。([Microsoft サポート][2])
2026年9月12日時点では、CVE-2026-62766を最初に修正した8月のKBより、新しい累積更新プログラムが公開されています。
| Windows 11のバージョン | 2026年9月の累積更新 | 更新後のOSビルド |
|---|---|---|
| 24H2 | KB5124008 | 26100.9445 |
| 25H2 | KB5124008 | 26200.9445 |
| 26H1 | KB5124012 | 28000.2954 |
これらのビルドは、CVE-2026-62766の修正済み基準を上回っています。現在更新する場合は、特別な検証上の理由がない限り、8月のKBを個別に導入するのではなく、Windows Updateで提示される最新の累積更新プログラムを使用してください。([Microsoft サポート][4])
再起動後にOSビルドを再確認する
累積更新プログラムは、再起動によってインストールが完了することがあります。更新プログラムをダウンロードしただけでは、修正が有効になっていない可能性があります。
再起動後にもう一度winverを実行し、次の基準を満たしているか確認します。
24H2:26100.9168以上
25H2:26200.9168以上
26H1:28000.2704以上
OSビルドが基準未満の場合は、次の点を確認してください。
- Windows Updateで再起動待ちになっていないか
- 更新プログラムのインストールが失敗していないか
- 組織の更新ポリシーで配布が保留されていないか
- WSUSやIntuneで対象グループから外れていないか
- ディスクの空き容量が不足していないか
PowerShellでCVE-2026-62766の対応状況を確認する
複数の端末を確認する場合は、PowerShellでバージョンとビルドを取得すると効率的です。
次のスクリプトは、Windows 11 23H2、24H2、25H2、26H1を判定し、CVE-2026-62766の修正済み基準と比較します。
$os = Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$displayVersion = [string]$os.DisplayVersion
$currentBuild = [version](
'{0}.{1}' -f $os.CurrentBuild, $os.UBR
)
$minimumBuilds = @{
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
if ($displayVersion -eq '23H2') {
$requiredBuild = $null
$assessment = 'CVE-2026-62766の対象外(通常の累積更新は継続)'
}
elseif ($minimumBuilds.ContainsKey($displayVersion)) {
$requiredBuild = $minimumBuilds[$displayVersion]
if ($currentBuild -ge $requiredBuild) {
$assessment = '修正済み'
}
else {
$assessment = '未修正の可能性あり'
}
}
else {
$requiredBuild = $null
$assessment = 'このスクリプトでは判定できないためMSRCを確認'
}
[pscustomobject]@{
DisplayVersion = $displayVersion
OSBuild = $currentBuild.ToString()
RequiredBuild = if ($requiredBuild) {
$requiredBuild.ToString()
}
else {
'-'
}
Assessment = $assessment
}
実行結果の例は次のとおりです。
DisplayVersion OSBuild RequiredBuild Assessment
-------------- ------- ------------- ----------
24H2 26100.9445 26100.9168 修正済み
この方法なら、KBのインストール履歴ではなく、現在稼働しているOSビルドを基準に判定できます。
ただし、このスクリプトはWindows 11クライアント版向けです。Windows Server 2025は、後述する別の修正済みビルドで判定してください。
組織で更新プログラムを展開する際の実務ポイント
企業や自治体では、単に「KBを配布済み」とするのではなく、配布前後のビルドを記録することが重要です。
対象端末をバージョン別に分類する
最初に、端末管理システムやPowerShellを利用して、次の情報を収集します。
| 収集項目 | 用途 |
|---|---|
| 端末名 | 未更新端末の特定 |
| Windowsエディション | 管理対象の分類 |
| DisplayVersion | 23H2、24H2、25H2、26H1の判定 |
| OSビルド | 修正済みかの最終判定 |
| CPUアーキテクチャ | x64版とArm64版の分類 |
| 最終再起動日時 | 更新の完了確認 |
「Windows 11」とだけ取得しても、CVE-2026-62766への対応状況は判断できません。必ずDisplayVersionとOSビルドをセットで収集してください。
代表端末で事前検証する
全端末へ一斉配布する前に、少なくとも次の構成で動作確認を行います。
- x64版の一般業務端末
- Arm64版を導入している場合はArm64端末
- Active Directoryへ参加している端末
- VPNやリモートアクセスを使用する端末
- 認証ソフト、ICカード、EDR製品を使用する端末
- 基幹システムや専用業務ソフトを使用する端末
確認するのは、Windowsへのサインインだけではありません。ファイルサーバーへのアクセス、共有プリンター、VPN接続、業務システムの統合認証など、Kerberos認証に関係する操作も確認します。
段階的に展開する
実務では、次のようにグループを分けて配布すると、障害発生時の影響を抑えられます。
- 情報システム担当者の端末
- 各部署の検証用端末
- 一般業務端末
- 重要業務端末
- 長期間オフラインだった端末
最初の修正KBだけを固定的に配布するのではなく、組織内で承認した最新の累積更新プログラムを展開します。
配布済みではなく修正済みビルドを証跡にする
更新管理画面で「配布成功」と表示されても、端末が再起動されていなければビルドが切り替わっていない場合があります。
対応完了の証跡として、少なくとも次の情報を保存します。
端末名
Windowsのバージョン
更新後のOSビルド
確認日時
判定結果
監査やインシデント対応では、「KBを承認した日」よりも、「各端末が修正済みビルドへ移行したこと」を示せる記録の方が有効です。
Windows Server 2025も別途確認が必要
「Windows 11では24H2以降が対象」という説明は、クライアントOSの切り分けです。CVE-2026-62766は、Windows Server 2025とServer Coreにも影響します。
Windows Server 2025で最初に修正が入った更新プログラムはKB5120233で、修正済みの最小OSビルドは26100.33296です。Windows 11 24H2も26100系ですが、末尾のビルド番号や適用するKBは異なります。([Microsoft サポート][5])
| 対象OS | 最初の修正KB | 修正済みの最小OSビルド |
|---|---|---|
| Windows 11 24H2 | KB5121003 | 26100.9168 |
| Windows Server 2025 | KB5120233 | 26100.33296 |
同じ「26100」という番号だけを見て、Windows 11用の基準をWindows Serverへ流用してはいけません。サーバー管理者は、OSの製品名と完全なビルド番号をセットで確認してください。
CVE-2026-62766対応で起こりやすい判断ミス
| 判断ミス | 正しい対応 |
|---|---|
| KB5121003が履歴にないので未修正と判断する | 後続の累積更新を考慮し、OSビルドで判断する |
| 23H2は対象外なのでWindows Updateを停止する | 今回のCVEは対象外でも、通常の更新は継続する |
| ドメイン未参加なので確認しない | OSのバージョンとビルドを基準に確認する |
| 更新プログラムの配布だけで完了とする | 再起動後のOSビルドを確認する |
| Windows 11とServer 2025を同じ基準で判定する | 製品ごとのKBと修正済みビルドを使用する |
| 8月の修正KBを必ず個別導入する | 現在利用できる最新の累積更新を優先する |
CVE-2026-62766への対応で最も重要なのは、KB番号だけに依存しないことです。
まずwinverでWindows 11のバージョンを確認します。24H2、25H2、26H1であれば最新の累積更新プログラムを導入し、再起動後のOSビルドが修正済み基準以上であることを確認してください。
23H2は今回の脆弱性の対象外ですが、ほかの脆弱性への対応として通常のWindows Updateは継続します。組織で管理している場合は、端末ごとのバージョン、更新後のビルド、確認日時を記録し、「配布した」ではなく「修正済みビルドで稼働している」状態まで確認することが重要です。
[1]: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62766 “Security Update Guide – Microsoft Security Response Center”
[2]: https://support.microsoft.com/en-us/servicing/os/windows-11/2026/08/kb5121003-windows-11-24h2-25h2-security-update “August 11, 2026—KB5121003 (OS Builds 26200.9168 and 26100.9168) | Microsoft Support”
[3]: https://support.microsoft.com/?utm_source=chatgpt.com “August 11, 2026—KB5120240 (OS Build 22631.7517)”
[4]: https://support.microsoft.com/en-us/servicing/os/windows-11/2026/09/kb5124008-windows-11-24h2-25h2-security-update?utm_source=chatgpt.com “September 8, 2026—KB5124008 (OS Builds 26200.9445 and …”
[5]: https://support.microsoft.com/en-us/servicing/os/windows-server/2026/08/kb5120233-windows-server-2025-security-update?utm_source=chatgpt.com “August 11, 2026—KB5120233 (OS Build 26100.33296) | Microsoft Support”

コメント