CVE-2026-62815は、Microsoft QUICに存在するCritical(緊急)のリモートコード実行脆弱性です。認証やユーザー操作を必要とせず、ネットワーク経由で悪用される可能性があるため、対象のWindows 11では早急な更新が必要です。原因は解放済みメモリを再利用してしまうUse After Freeで、CVSS v3.1の基本値は9.8です。(Microsoft セキュリティレスポンスセンター)
対応方法は、Windows 11のバージョンに応じてKB5120240、KB5121003、KB5121000のいずれか、またはそれ以降の累積更新プログラムを導入することです。更新後は「インストール済み」と表示されただけで判断せず、OSビルドが次の基準以上になったことを確認してください。
| Windows 11 | 修正を含むKB | 修正後の最低OSビルド |
|---|---|---|
| 23H2 | KB5120240 | 22631.7517 |
| 24H2 | KB5121003 | 26100.9168 |
| 25H2 | KB5121003 | 26200.9168 |
| 26H1 | KB5121000 | 28000.2704 |
KB5120240、KB5121003、KB5121000はいずれも2026年8月11日に公開されたセキュリティ更新です。後続の累積更新プログラムで上記より大きいビルドになっている場合も、原則としてCVE-2026-62815の修正を含む対応済み環境と判断できます。(マイクロソフトサポート)
CVE-2026-62815は認証不要で攻撃可能なCritical RCE
CVE-2026-62815は、Microsoft QUICにおけるUse After Freeによって、権限を持たない攻撃者がネットワーク経由でコードを実行できる可能性がある脆弱性です。
主な評価内容は次のとおりです。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-62815 |
| 影響を受けるコンポーネント | Microsoft QUIC |
| 脆弱性の種類 | リモートコード実行 |
| 原因 | CWE-416:Use After Free |
| CVSS v3.1 | 9.8/Critical |
| 攻撃経路 | ネットワーク |
| 攻撃の複雑さ | 低 |
| 事前に必要な権限 | なし |
| ユーザー操作 | 不要 |
| 機密性への影響 | 高 |
| 完全性への影響 | 高 |
| 可用性への影響 | 高 |
CVSSベクトルは次のとおりです。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
特に重要なのは、PR:NとUI:Nです。攻撃者があらかじめ対象システムへログインしたり、利用者にファイルを開かせたりすることを前提としていません。ネットワークから脆弱なQUIC処理へ到達できる構成では、一般的なクライアント型脆弱性よりも高い優先度で対応する必要があります。(CVE)
Use After Freeがコード実行につながる仕組み
Use After Freeは、プログラムが不要になったメモリを解放した後、その領域を再び参照してしまう問題です。
通常、解放済みメモリは別のデータに再利用される可能性があります。攻撃者がネットワーク入力などを通じて再利用後の内容を意図的に操作できると、プログラムが本来とは異なるデータやアドレスを処理し、異常終了や任意コード実行につながることがあります。
ただし、Microsoftが公開している情報は脆弱性の分類と影響が中心です。具体的なパケット構造、影響を受ける関数、攻撃時のメモリ配置などは公開情報だけでは判断できません。公開されていない攻撃手順を推測して、特定の通信だけを安全とみなすべきではありません。
「悪用済みゼロデイ」や「ワーム化可能」とは限らない
公開CVEレコードに収録されたSSVC評価には、Exploitation: noneとAutomatable: yesが含まれています。これは、評価時点で既知の悪用を示す情報はない一方、攻撃の自動化が可能と評価されていることを意味します。(CVE)
ただし、Automatable: yesだけで、自己増殖するワームとして利用できることが証明されたわけではありません。
運用上は「ゼロデイか」「ワーム化するか」という呼び方だけで優先順位を決めるのではなく、次の条件を重視します。
- 外部ネットワークからQUIC通信が到達するか
- QUICを利用するサービスやアプリが動作しているか
- 対象端末が管理者用、開発用、機密情報取扱用か
- 更新が未適用の端末が組織内にどの程度残っているか
悪用確認がないことを、更新を延期する理由にしてはいけません。認証不要、ユーザー操作不要、低い攻撃複雑性という条件だけでも、早期対応が必要です。
Microsoft QUICはブラウザだけの機能ではない
MicrosoftのMsQuicは、IETF標準のQUICを実装した汎用ライブラリです。C言語で実装され、クライアントとサーバーの双方で利用できるよう設計されています。HTTP/3だけでなく、SMB over QUICや独自アプリケーションの通信基盤として利用される可能性があります。(GitHub)
そのため、次のような判断は適切ではありません。
- Microsoft Edgeを使っていないから影響しない
- Webサーバーを運用していないから影響しない
- UDP 443番ポートが閉じているから必ず安全
- QUICを意識して設定した記憶がないから対象外
Microsoft QUICの修正はWindowsの累積更新プログラムとして提供されています。ブラウザだけを更新しても、OS側のCVE-2026-62815対策にはなりません。
QUICは主にUDPを使用する
QUICはTCPではなくUDPを使用します。HTTP/3やSMB over QUICではサーバー側のUDP 443番ポートがよく利用されますが、QUICの利用ポートは443番に限定されません。独自アプリケーションが別のUDPポートを使用することもあります。(GitHub)
したがって、UDP 443番ポートだけを調査して「QUICは使われていない」と判断するのは不十分です。
HTTP/3やSMB over QUICを利用している環境は優先度が高い
Windows上のIISでHTTP/3を利用する構成では、HTTPSバインドやEnableHttp3設定などが関係します。また、SMB over QUICはWindows 11クライアントから利用でき、既定ではUDP 443番ポートを使用します。(Microsoft Learn)
特に優先して確認したいのは、次の環境です。
| 優先度 | 環境例 | 対応の目安 |
|---|---|---|
| 最優先 | インターネットからQUIC通信を受信する端末、UDP 443または独自QUICポートを公開する端末 | 検証後、直近の緊急メンテナンスで更新 |
| 高 | HTTP/3、SMB over QUIC、独自MsQuicアプリを使用する端末 | 数日以内を目安に更新 |
| 高 | 管理者端末、開発端末、機密情報を扱う端末 | 一般端末より先に更新 |
| 通常 | 明確なQUIC利用を確認できない対象Windows 11 | 組織のセキュリティ更新期限内に全台更新 |
QUICの利用が確認できない端末も、対象OSであれば更新対象から外さないでください。現時点で利用していなくても、アプリ更新や設定変更によって後からQUICが有効になる可能性があります。
Windows 11の対象バージョンと修正KB
Windows 11 23H2はKB5120240
Windows 11 23H2では、KB5120240を適用するとOSビルドが22631.7517になります。
修正済みと判断できる基準は次のとおりです。
22631.7517以上
KB5120240は、Windows Update、Windows Update for Business、Microsoft Updateカタログ、WSUSから配布できます。Microsoftのサポートページでは、2026年9月3日時点で既知の問題は掲載されていません。(マイクロソフトサポート)
なお、Windows 11 23H2 EnterpriseおよびEducationは、2026年11月10日に更新プログラムの提供終了を迎える予定です。KB5120240を導入するだけでなく、25H2など後継バージョンへの移行計画も進める必要があります。(マイクロソフトサポート)
Windows 11 24H2と25H2はKB5121003
Windows 11 24H2と25H2には、共通のKB5121003が提供されています。ただし、修正後のビルド番号は異なります。
Windows 11 24H2:26100.9168以上
Windows 11 25H2:26200.9168以上
24H2の端末が26200系になるわけではありません。24H2は26100系、25H2は26200系のまま更新されます。「KB番号が同じだからビルドも同じ」と考えないよう注意してください。(マイクロソフトサポート)
Windows 11 24H2 HomeおよびProは、2026年10月13日に更新プログラムの提供終了を迎える予定です。24H2 HomeまたはProを運用している場合は、KB5121003の適用と並行して25H2以降への移行を検討します。(マイクロソフトサポート)
Windows 11 26H1はKB5121000
Windows 11 26H1では、KB5121000を適用するとOSビルドが28000.2704になります。
修正済みの基準は次のとおりです。
28000.2704以上
KB5121000はWindows Update、Windows Update for Business、Microsoft Updateカタログ、WSUSから提供されています。Microsoftのサポートページでは、2026年9月3日時点で既知の問題は掲載されていません。(マイクロソフトサポート)
Windows Server 2022と2025も別途確認が必要
公開CVEレコードには、Windows 11だけでなくWindows Server 2022とWindows Server 2025も影響対象として記載されています。サーバーを管理している場合は、Windows 11用のKBを流用せず、サーバーバージョンに対応するKBと修正ビルドをMSRCで確認してください。(CVE)
CVE-2026-62815の修正手順
個人利用や少数端末でWindows Updateを使う場合
通常のWindows Updateで対応する場合は、次の手順で進めます。
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「更新プログラムのチェック」を実行します。
- 表示された累積的なセキュリティ更新プログラムをインストールします。
- 再起動が要求された場合は、再起動を完了します。
- 再起動後にOSビルドを確認します。
- 修正後ビルド以上であることを記録します。
更新履歴に対象KBが表示されていても、再起動保留中や更新失敗によって新しいビルドで起動していない可能性があります。最終判定はOSビルドで行うのが確実です。
組織で一括配布する場合
Intune、Windows Update for Business、Configuration Manager、WSUSなどを使用する場合は、次の順序が実務的です。
- Windows 11のバージョンとOSビルドを全台収集する
- QUICを外部公開している端末や重要端末を抽出する
- パイロットグループへ更新を配布する
- 業務アプリ、VPN、HTTP/3、ファイル共有、ネットワーク性能を確認する
- 優先度の高い端末から段階的に本番配布する
- 再起動保留端末を抽出して再起動を促す
- 更新後のビルドを再収集する
- 最低修正ビルド未満の端末を例外管理する
単に「更新プログラムの配布成功率」を見るだけでは不十分です。配布成功後に再起動されていない端末や、別の理由で古いビルドに戻った端末を見落とす可能性があります。
Microsoft Updateカタログから手動導入する場合
KB5121003とKB5121000をMicrosoft Updateカタログから導入する場合、パッケージが複数のMSUファイルに分かれていることがあります。Microsoftは、必要なMSUを同じフォルダーに保存してDISMで処理する方法、または指定された順序で個別にインストールする方法を案内しています。(マイクロソフトサポート)
手動導入では次の点を確認してください。
- x64用とArm64用を間違えない
- カタログに表示された関連MSUをすべて確認する
- チェックポイント累積更新の前提パッケージを省略しない
- Microsoftが示すインストール順を守る
- 適用後に再起動し、OSビルドを確認する
MSUファイルを一つだけダブルクリックし、エラーが出なかったことだけで完了と判断するのは危険です。
インストールメディアやゴールデンイメージも更新する
既存端末だけを更新しても、古いゴールデンイメージやWindowsインストールメディアから端末を再展開すると、脆弱なビルドへ戻る可能性があります。
VDI、Autopilot、OS展開、検証用仮想マシンなどを運用している場合は、次の対象も更新します。
- VDIのマスターイメージ
- 仮想マシンテンプレート
- OS展開用WIM
- 回復用イメージ
- キッティング用インストールメディア
- 開発・テスト環境のスナップショット
Microsoftは、動的更新をインストールメディアへ統合する場合、Windowsのバージョンとアーキテクチャに合ったboot.stlを含めるよう案内しています。欠落すると、インストールメディアからの起動時に0xc0430001が発生する可能性があります。(マイクロソフトサポート)
OSビルドで対応状況を確認する方法
winverで確認する
最も簡単な方法は、winverを実行することです。
WindowsキーとRキーを押します。winverと入力します。- 「OK」を選択します。
- バージョンとOSビルドを確認します。
判定基準は次のとおりです。
| 表示バージョン | 対応済みと判断できるOSビルド |
|---|---|
| 23H2 | 22631.7517以上 |
| 24H2 | 26100.9168以上 |
| 25H2 | 26200.9168以上 |
| 26H1 | 28000.2704以上 |
「設定」から確認する場合は、「システム」から「バージョン情報」を開き、「Windowsの仕様」にあるバージョンとOSビルドを確認します。
PowerShellでバージョンとビルドを表示する
管理者権限は必須ではありません。PowerShellで次を実行します。
$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
ComputerName = $env:COMPUTERNAME
DisplayVersion = $os.DisplayVersion
OSBuild = '{0}.{1}' -f $os.CurrentBuild, $os.UBR
}
実行結果の例です。
ComputerName DisplayVersion OSBuild
------------ -------------- -------
PC-001 25H2 26200.9168
この例では、Windows 11 25H2の最低修正ビルドである26200.9168に達しているため、CVE-2026-62815は対応済みと判断できます。
PowerShellで自動判定する
複数端末へスクリプトを配布する場合は、次のコードで自動判定できます。
$os = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$displayVersion = [string]$os.DisplayVersion
$currentBuild = [version]('{0}.{1}' -f $os.CurrentBuild, $os.UBR)
$minimumBuilds = @{
'23H2' = [version]'22631.7517'
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
$requiredBuild = $minimumBuilds[$displayVersion]
if ($null -eq $requiredBuild) {
$status = '対象外または要確認'
$requiredBuildText = '-'
}
elseif ($currentBuild -ge $requiredBuild) {
$status = '対応済み'
$requiredBuildText = $requiredBuild.ToString()
}
else {
$status = '要更新'
$requiredBuildText = $requiredBuild.ToString()
}
[pscustomobject]@{
ComputerName = $env:COMPUTERNAME
DisplayVersion = $displayVersion
CurrentBuild = $currentBuild.ToString()
RequiredBuild = $requiredBuildText
CVE = 'CVE-2026-62815'
Status = $status
}
このスクリプトは、元の修正KBより新しい累積更新プログラムが導入されている場合も、ビルド番号で対応済みと判定できます。
KB番号だけの確認を主判定にしない
対象KBの有無は、次のようなコマンドでも補助的に確認できます。
Get-HotFix -Id KB5120240,KB5121003,KB5121000 `
-ErrorAction SilentlyContinue
ただし、後続の累積更新プログラムが元のKBを置き換えている場合、対象KBが独立した項目として表示されないことがあります。
Windowsの月例セキュリティ更新は累積型です。最新の累積更新には以前のセキュリティ修正も含まれるため、KB番号の存在確認よりOSビルドの比較を主判定にするのが実務的です。(Microsoft Learn)
QUICを利用している端末を調査する方法
修正プログラムは全対象端末へ導入すべきですが、優先順位を決めるためにQUICの利用状況を調べることは有効です。
UDP 443番ポートの待ち受けを確認する
PowerShellで次を実行します。
Get-NetUDPEndpoint -ErrorAction SilentlyContinue |
Where-Object LocalPort -eq 443 |
ForEach-Object {
$process = Get-Process -Id $_.OwningProcess -ErrorAction SilentlyContinue
[pscustomobject]@{
LocalAddress = $_.LocalAddress
LocalPort = $_.LocalPort
PID = $_.OwningProcess
ProcessName = $process.ProcessName
}
}
結果が表示された場合は、プロセス名、アプリケーションの用途、Windows Defender Firewallの受信規則、外部ファイアウォールやロードバランサーの設定を確認します。
ただし、結果が空でも安全とは限りません。QUICは443番以外のUDPポートを使用できるほか、アプリケーションの起動中だけ動的にポートを開く場合があります。(GitHub)
HTTP/3の有効化設定を確認する
HTTP.sysやIIS関連のHTTP/3設定を確認する場合は、次のコマンドを利用できます。
reg query "HKLM\SYSTEM\CurrentControlSet\Services\HTTP\Parameters" /v EnableHttp3
EnableHttp3が存在し、値が0x1であれば、HTTP/3が明示的に有効化されている可能性があります。実際の利用状況はHTTPSバインド、Alt-Svc、アプリケーション設定、ファイアウォールも含めて確認してください。MicrosoftのIIS向けドキュメントでは、HTTP/3の利用要件としてHTTPSバインドとEnableHttp3設定が挙げられています。(Microsoft Learn)
SMB over QUICのクライアント設定を確認する
Windows 11クライアントでは、次のコマンドで設定を確認できます。
Get-SmbClientConfiguration |
Select-Object EnableSMBQUIC
SMB over QUICを利用している端末では、ファイル共有への接続テストも更新後の確認項目に含めます。Windows 11 24H2以降では、イベントビューアーの次の場所でSMB over QUICクライアントの監査情報を確認できます。
アプリケーションとサービス ログ
└ Microsoft
└ Windows
└ SMBClient
└ Connectivity
Microsoftは、監視対象のイベントIDとして30832を案内しています。(Microsoft Learn)
すぐに更新できない場合の一時的なリスク低減策
CVE-2026-62815の根本対策は、修正済みの累積更新プログラムを導入することです。ファイアウォール変更やQUICの停止は、更新までの一時的なリスク低減策として扱います。
実施を検討できる対策は次のとおりです。
- 不要なQUIC対応サービスやアプリを停止する
- 外部公開が不要なUDP受信規則を閉じる
- QUICポートへの接続元を信頼済みネットワークやIPアドレスに限定する
- HTTP/3を一時的にHTTP/2へ切り替える
- 独自アプリのQUIC通信をTCPベースの通信へ切り替える
- 不要なSMB over QUICクライアント機能を一時停止する
- インターネット公開端末を修正済みリバースプロキシの背後へ移す
SMB over QUICクライアントを一時的に無効化する場合は、業務影響を確認したうえで次を実行します。
Set-SmbClientConfiguration -EnableSMBQUIC $false
MicrosoftはSMB over QUICを無効化する公式の設定手段を提供しています。ただし、リモートファイル共有などが利用できなくなる可能性があるため、対象範囲を確認してから変更してください。(Microsoft Learn)
UDP 443番ポートを閉じるだけでは、別のポートを使用するQUIC通信やクライアント側の通信まで完全に防げません。また、Microsoft QUIC関連ファイルを手動で削除、移動、名前変更する方法は、Windowsや業務アプリを破損させる可能性があります。
KB5121003の既知の問題に注意する
2026年9月3日時点で、Windows 11 24H2および25H2向けのKB5121003には、一部のゲームが応答しなくなる問題が掲載されています。
Microsoftの調査では、RGBライティング機能に関連する一部の周辺機器や内部デバイスと、inpoutx64に似た名称のドライバーまたはソフトウェアコンポーネントが関係しています。症状には、ゲームの応答停止、突然の終了、EXCEPTION_ACCESS_VIOLATION、端末の再起動などがあります。(マイクロソフトサポート)
Microsoftは、影響を受ける端末で該当ドライバーの読み込みをブロックする解決策を提供しています。ただし、IT部門が管理する企業端末には対策が自動展開されない場合があるため、Windowsリリース正常性情報に掲載された回避策を管理者が確認する必要があります。(マイクロソフトサポート)
この既知の問題が懸念される場合でも、Critical RCEの修正を長期間延期するのは適切ではありません。次の順序で対応します。
- RGB制御ソフトや対象ドライバーを使用する検証端末へ先行配布する
- 該当アプリとゲームの起動を確認する
- 問題が発生した場合はMicrosoftの回避策を適用する
- セキュリティ更新を削除するのではなく、原因ドライバー側を調整する
- 検証結果を踏まえて本番展開する
対応時に起きやすい失敗
| 失敗例 | 問題点 | 正しい対応 |
|---|---|---|
| KB番号だけを探す | 後続の累積更新で置き換えられていると誤判定する | OSビルドを最低修正ビルドと比較する |
| 更新を配布しただけで完了にする | 再起動保留や失敗端末が残る | 再起動後のビルドを再収集する |
| UDP 443だけを確認する | 別ポートや動的ポートのQUICを見落とす | アプリ、サービス、受信規則を併せて調査する |
| Edgeだけを更新する | OS側のMicrosoft QUIC修正にならない | Windowsの累積更新を導入する |
| カタログのMSUを一つだけ導入する | 前提パッケージ不足や順序違反が発生する | KBページに記載された全MSUと順序を確認する |
| x64とArm64を取り違える | 更新を導入できない | システムの種類とパッケージのアーキテクチャを照合する |
| 本番端末だけを更新する | 古いゴールデンイメージから脆弱な端末が再作成される | 展開イメージとテンプレートも更新する |
| QUIC未使用端末を除外する | 将来の設定変更やアプリ利用を見落とす | 対象OSは原則として全台更新する |
CVE-2026-62815に関するよくある疑問
最新の累積更新が入っていれば、KB5121003などを個別に入れる必要はある?
必要ありません。
Windowsの月例更新は累積型です。同じWindowsバージョン向けの後続累積更新が導入され、OSビルドが最低修正ビルド以上であれば、CVE-2026-62815の修正も含まれます。(Microsoft Learn)
Microsoft Edgeを更新すれば修正される?
Edgeの更新だけでは不十分です。
CVE-2026-62815のWindows 11向け修正は、OSの累積更新プログラムとして提供されています。Windows Updateで該当KBまたは後続の累積更新を導入してください。
UDP 443番ポートを閉じれば更新しなくてもよい?
更新は必要です。
UDP 443番ポートの遮断は、一部のQUIC通信に対する一時的なリスク低減にはなります。しかし、QUICは443番以外のポートでも利用でき、クライアント側でQUICを使用するアプリもあります。(GitHub)
HTTP/3を使用していなければ影響しない?
HTTP/3を使用していないことだけでは対象外と判断できません。
Microsoft QUICは汎用ライブラリであり、SMB over QUICや独自アプリケーションから利用される可能性があります。対象のWindows 11を使用している場合は、QUICの利用有無にかかわらず修正済みビルドへ更新するのが安全です。(GitHub)
更新後に何を確認すればよい?
最低限、次の項目を確認します。
- OSビルドが修正基準以上
- 再起動保留がない
- Windows Updateに失敗がない
- HTTP/3やSMB over QUICを使用する業務が正常
- VPN、ファイル共有、ネットワークアプリが正常
- 管理基盤上で未対応端末が残っていない
- ゴールデンイメージや展開用WIMも更新済み
CVE-2026-62815への対応を完了するための確認事項
CVE-2026-62815は、Microsoft QUICのUse After Freeによって認証不要のリモートコード実行につながる可能性がある、CVSS 9.8のCritical脆弱性です。
Windows 11では、次のビルド以上へ更新することが対策の中心となります。
23H2:22631.7517以上
24H2:26100.9168以上
25H2:26200.9168以上
26H1:28000.2704以上
まず対象端末のWindowsバージョンとOSビルドを収集し、インターネットからQUIC通信を受信する端末を最優先で更新します。その後、管理対象の全端末、ゴールデンイメージ、展開用メディアまで修正済みビルドへそろえてください。
最終的な完了条件は「KBを配布したこと」ではありません。再起動後のOSビルドが基準以上であり、未対応端末が管理台帳に残っていないことです。

コメント