CVE-2026-62816への対策は、使用中のWindows 11に対応する累積セキュリティ更新プログラムを適用し、OSビルドが修正済みの基準以上になったことを確認することです。Windows 11 23H2はKB5120240、24H2と25H2はKB5121003、26H1はKB5121000が直接の修正を含む更新プログラムです。
更新後の最低ビルドは、23H2が22631.7517、24H2が26100.9168、25H2が26200.9168、26H1が28000.2704です。同じWindows 11バージョン向けの後続累積更新プログラムを導入している場合は、該当KBが更新履歴に表示されなくても修正が含まれていることがあります。そのため、最終的な判定ではKB番号だけでなく、Windows 11のバージョンとOSビルドを確認することが重要です。(CVE)
CVE-2026-62816とは
CVE-2026-62816は、Windows Reliable Multicast Transport Driver、通称RMCASTに存在するリモートコード実行の脆弱性です。Microsoftは2026年8月11日に公開したWindows向けセキュリティ更新プログラムで、この問題を修正しました。
脆弱性の原因には、ヒープベースのバッファーオーバーフローや整数オーバーフローが関係しています。攻撃に成功すると、影響を受けるWindows端末上で任意のコードを実行される可能性があります。
CVSS v3.1の基本値は8.8で、深刻度は「High」です。主な攻撃条件は次のとおりです。
| 項目 | 内容 |
|---|---|
| 攻撃元 | 隣接ネットワーク |
| 攻撃の複雑さ | 低い |
| 必要な権限 | 不要 |
| ユーザー操作 | 不要 |
| 機密性への影響 | 高い |
| 完全性への影響 | 高い |
| 可用性への影響 | 高い |
利用者がファイルを開いたり、リンクをクリックしたりしなくても攻撃が成立する可能性があります。そのため、社内LAN内の端末だから安全とは判断せず、対象ビルドを使用している端末には更新を適用する必要があります。(Microsoft セキュリティレスポンスセンター)
「隣接ネットワークからのRCE」が意味すること
CVE-2026-62816の攻撃ベクトルは、インターネット全体から直接到達できる「Network」ではなく「Adjacent」です。
Adjacentは、攻撃者が対象端末と同じ物理ネットワーク、同じローカルIPサブネット、または論理的に隣接したネットワークに存在する必要があることを示します。具体的には、同じLANやWi-Fi、構成によっては限定されたVPNやMPLSネットワークなどが該当します。(FIRST)
インターネットに公開していない端末でも、次の環境ではリスクが高くなります。
- 社員端末と来客用端末が十分に分離されていないWi-Fi
- クライアント間通信を許可している共有無線LAN
- 部署や端末種別ごとのセグメント分離がないフラットな社内LAN
- 持ち込み端末や管理状態が不明な端末が接続できるネットワーク
- 拠点間VPNによって多数の端末が論理的に近い位置にある環境
- 管理者用PCと一般端末が同じネットワーク上にある環境
「外部公開サーバーではないから緊急性が低い」と判断するのは適切ではありません。特に、不特定多数が接続するWi-Fi、学校・大学・施設内LAN、共有オフィス、端末分離が不十分な組織では、優先的に対応すべき脆弱性です。
CVE-2026-62816を修正するWindows 11 KB一覧
Windows 11のバージョンごとに、適用すべきKBと修正済みビルドが異なります。
| Windows 11 | 対象アーキテクチャ | 修正を含むKB | 修正済みビルド | 更新が必要な状態 |
|---|---|---|---|---|
| 23H2 | x64、Arm64 | KB5120240 | 22631.7517以上 | 22631.7517未満 |
| 24H2 | x64、Arm64 | KB5121003 | 26100.9168以上 | 26100.9168未満 |
| 25H2 | x64、Arm64 | KB5121003 | 26200.9168以上 | 26200.9168未満 |
| 26H1 | x64、Arm64 | KB5121000 | 28000.2704以上 | 28000.2704未満 |
KB5120240はWindows 11 23H2向けで、OSビルドを22631.7517へ更新します。KB5121003は24H2と25H2の両方に対応しますが、更新後のビルドは24H2が26100.9168、25H2が26200.9168です。KB5121000は26H1専用で、更新後は28000.2704になります。(マイクロソフトサポート)
KB5120240が必要な端末
次の条件に該当するWindows 11 23H2端末は、KB5120240または同じブランチの後続累積更新プログラムを適用します。
- Windows 11のバージョンが23H2
- OSビルドが22631.7517未満
- x64またはArm64ベースの端末
更新後は、OSビルド22631.7517以上であることを確認します。Microsoftのサポート情報では、KB5120240に関する既知の問題は案内されていません。(マイクロソフトサポート)
KB5121003が必要な端末
Windows 11 24H2と25H2には、共通してKB5121003が提供されています。ただし、確認すべきビルド番号は異なります。
- 24H2は26100.9168以上
- 25H2は26200.9168以上
「KB番号が同じだからビルドも同じ」と考えないことが重要です。24H2と25H2は、それぞれのビルド系列に対して更新が適用されます。(マイクロソフトサポート)
KB5121000が必要な端末
Windows 11 26H1では、KB5121000または後続の累積更新プログラムを適用し、OSビルド28000.2704以上にします。
KB5121000は26H1向けです。Windows 11 24H2や25H2に導入する更新プログラムではありません。対象バージョンを確認せずにMicrosoft Update Catalogからダウンロードすると、「この更新プログラムはお使いのコンピューターには適用できません」と表示される原因になります。(マイクロソフトサポート)
KB番号とOSビルドのどちらで判定するべきか
CVE-2026-62816の修正状況は、次の順序で確認すると誤判定を防げます。
- Windows 11のバージョンを確認する
- OSビルドを確認する
- 同じバージョンの修正済みビルドと比較する
- 必要に応じて更新履歴のKB番号を確認する
最も重要なのは、同じWindows 11バージョン内でOSビルドを比較することです。
Windowsの品質更新プログラムは累積型です。同じブランチ向けの新しい累積更新プログラムには、原則として過去の修正が含まれます。そのため、例えばWindows 11 25H2が26200.9168より新しいMicrosoft提供の累積更新プログラムへ更新されていれば、KB5121003が更新履歴に直接表示されなくても、CVE-2026-62816の修正基準を満たします。(マイクロソフトサポート)
一方、次のような比較はできません。
- 23H2の22631系と24H2の26100系を数値だけで比較する
- 25H2の26200系と26H1の28000系を同じ更新系列として扱う
- KB番号だけを見て、Windows 11のバージョンを確認しない
ビルド番号はWindows 11のバージョンごとに異なる系列を持つため、必ずバージョンとセットで確認してください。
Windows Updateから修正プログラムを導入する手順
通常は、Microsoft Update Catalogから手動で導入するよりも、Windows Update、Windows Update for Business、WSUSなど、既存の更新管理経路を利用する方が安全です。必要な前提更新やアーキテクチャの選択ミスを減らせます。
個人PCや単体管理端末の場合
Windowsキー + Iを押して「設定」を開きます。- 「Windows Update」を選択します。
- 「更新プログラムのチェック」を実行します。
- 表示された累積セキュリティ更新プログラムをインストールします。
- 再起動を求められた場合は端末を再起動します。
- 再起動後にOSビルドを確認します。
更新画面にKB5120240、KB5121003、KB5121000が表示されず、より新しい累積更新プログラムが表示される場合は、通常は新しい累積更新プログラムを適用します。
CVE対策のためだけに、任意提供のプレビュー更新を優先する必要はありません。通常は最新の正式なセキュリティ累積更新プログラムを適用し、修正済みビルド以上になったことを確認します。
組織管理端末の場合
Windows Update for BusinessやWSUSでは、対象製品、分類、承認状態、延期設定を確認します。
特に確認したいのは次の項目です。
| 確認項目 | 見るべき内容 |
|---|---|
| 製品 | Windows 11が同期・配信対象になっているか |
| 分類 | セキュリティ更新プログラムが対象か |
| 承認 | 該当更新が未承認になっていないか |
| 延期設定 | 品質更新の延期期間が長すぎないか |
| 再起動 | 再起動待ちの端末が残っていないか |
| 適用結果 | 失敗、保留、ダウンロード待ちの端末がないか |
各KBはWindows Update、Windows Update for Business、Microsoft Update Catalog、WSUSから提供されています。(マイクロソフトサポート)
Microsoft Update Catalogから手動導入する場合の注意点
Windows Updateが利用できない端末や、オフライン環境へ配布する場合はMicrosoft Update Catalogを使用できます。
手動導入では、次の3点を必ず一致させます。
- Windows 11のバージョン
- x64またはArm64のアーキテクチャ
- 導入対象のKB番号
Windows 11用の更新プログラムとは別に、.NET Framework用更新やSafe OS Dynamic Updateなどが表示される場合があります。名称に同じKB番号や近い公開日が含まれていても、Windows 11の累積セキュリティ更新プログラムの代わりにはなりません。
KB5121003では複数のMSUファイルに注意する
KB5121003をMicrosoft Update Catalogから手動導入する場合、複数のMSUファイルが提示されることがあります。これはチェックポイント累積更新プログラムの仕組みによるものです。
対象端末に必要なチェックポイント更新が不足している場合は、KB5043080などの前提となるMSUを先に適用し、その後にKB5121003を適用します。Microsoftの案内に従い、ダウンロード画面で示されたMSUを同じフォルダーへ保存し、指定された順序で導入してください。途中のファイルを自己判断で省略すると、適用不可や更新失敗につながることがあります。(マイクロソフトサポート)
更新後にOSビルドを確認する方法
更新プログラムを配信しただけでは、対策完了とは判断できません。ダウンロード失敗、再起動待ち、適用のロールバックなどが起きる可能性があるため、更新後のビルド確認まで行います。
winverで確認する
Windowsキー + Rを押します。winverと入力します。- Enterキーを押します。
- 表示されたバージョンとOSビルドを確認します。
判定基準は次のとおりです。
| 表示されたバージョン | 修正済みと判断できる最低ビルド |
|---|---|
| 23H2 | 22631.7517 |
| 24H2 | 26100.9168 |
| 25H2 | 26200.9168 |
| 26H1 | 28000.2704 |
「設定」の「システム」から「バージョン情報」を開き、「Windowsの仕様」に表示されるバージョンとOSビルドを確認することもできます。(Microsoft Learn)
PowerShellで自動判定する
複数端末を確認するときは、次のPowerShellスクリプトを利用できます。
$cv = Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
$version = [string]$cv.DisplayVersion
$build = [version]("{0}.{1}" -f $cv.CurrentBuild, $cv.UBR)
$baseline = @{
'23H2' = [version]'22631.7517'
'24H2' = [version]'26100.9168'
'25H2' = [version]'26200.9168'
'26H1' = [version]'28000.2704'
}
$securityKb = @{
'23H2' = 'KB5120240'
'24H2' = 'KB5121003'
'25H2' = 'KB5121003'
'26H1' = 'KB5121000'
}
if (-not $baseline.ContainsKey($version)) {
[pscustomobject]@{
WindowsVersion = $version
CurrentBuild = $build
Result = 'この記事の判定対象外'
}
}
else {
$fixed = $build -ge $baseline[$version]
[pscustomobject]@{
WindowsVersion = $version
CurrentBuild = $build
FixedBaseline = $baseline[$version]
SecurityKB = $securityKb[$version]
Result = if ($fixed) {
'CVE-2026-62816の修正済み基準を満たす'
}
else {
'修正済み基準未満:累積更新が必要'
}
}
}
このスクリプトは、現在のWindows 11バージョンとOSビルドを修正済み基準と比較します。更新履歴に特定のKBが存在するかではなく、後続の累積更新を含めたビルド基準で判定できる点が利点です。
ただし、この結果はCVE-2026-62816に対するビルド基準の確認であり、端末全体の脆弱性やセキュリティ設定を評価するものではありません。
Get-HotFixでKB番号を検索する方法もありますが、累積更新による置き換えや取得対象の違いがあるため、最終判定にはバージョンとOSビルドを使用する方が確実です。(Microsoft Learn)
組織で安全に展開するための実務手順
CVE-2026-62816は隣接ネットワークから攻撃される可能性があるため、インターネット公開サーバーだけを抽出する通常の脆弱性対応では対象を見落とします。
次の流れで展開すると、未対応端末と互換性問題の両方を管理しやすくなります。
| 段階 | 実施内容 | 完了条件 |
|---|---|---|
| 資産確認 | Windows 11のバージョン、ビルド、アーキテクチャを収集 | 23H2~26H1の対象端末を識別できる |
| 優先順位付け | 共有Wi-Fi、フラットLAN、管理端末を優先 | 高リスク端末の配布グループを作成できる |
| パイロット | 代表的な端末と業務アプリで更新を検証 | 起動、通信、認証、主要アプリに問題がない |
| 本番配布 | 対応KBまたは後続累積更新を配信 | 対象端末が修正済みビルド以上になる |
| 例外管理 | 失敗、保留、オフライン端末を抽出 | 未対応理由と対応期限が記録される |
| 完了確認 | 再起動とビルドを再収集 | 未修正端末がゼロ、または例外承認済みになる |
更新プログラムの配信率だけでなく、再起動後のOSビルドを基準に完了判定するのがポイントです。「インストール済み」と管理画面に表示されても、再起動待ちの端末では新しいビルドが稼働していない場合があります。
KB5121003の既知の問題も確認する
2026年9月3日時点のMicrosoftサポート情報では、KB5121003について、inpoutx64系ドライバーを使用する一部のゲームで応答停止、予期しない終了、端末の再起動などが発生する可能性が案内されています。
一般利用端末には互換性保護が適用される場合がありますが、組織管理端末では同じ保護が自動的に適用されないことがあります。該当するゲーム、RGB制御ツール、ハードウェア監視ツールなどを使用している環境では、代表端末で事前検証してください。(マイクロソフトサポート)
この既知の問題を理由にCVE対策を無期限で停止するのではなく、次のように判断します。
- 該当ドライバーを使っていない端末は通常の展開を進める
- 該当ソフトがある端末だけを別グループで検証する
- 更新延期が必要な端末は、ネットワーク分離などの暫定対策を行う
- Microsoftの更新情報を確認し、延期期限を決める
すぐに更新できない場合の暫定対策
業務上の理由で更新を即時適用できない場合は、攻撃者が隣接ネットワークへ到達できる範囲を狭めます。
具体的には、次の対策が考えられます。
- 来客用Wi-Fiと社内端末をVLANやファイアウォールで分離する
- Wi-Fiのクライアント間通信を業務要件に応じて制限する
- 管理者端末を一般利用端末と別セグメントへ配置する
- 管理されていない端末の社内LAN接続を制限する
- 拠点間VPNで不要な端末間通信を許可しない
- EDRやネットワーク監視で不審な横展開を検知する
- 不要なマルチキャスト通信を許可していないか確認する
これらは攻撃機会を減らすための暫定的なリスク低減策です。CVE-2026-62816の修正プログラムに代わる恒久対策ではありません。
また、RMCASTドライバーを手動で削除したり、出所不明の手順でシステムサービスを無効化したりする方法は避けてください。OS機能や業務アプリに影響する可能性があり、脆弱性が確実に解消されたことも証明できません。
対応時に起こりやすい失敗
Windows 11のバージョンを確認せずKBを選ぶ
KB5121003は24H2と25H2向けですが、KB5120240は23H2、KB5121000は26H1向けです。KB番号だけを検索してダウンロードすると、対象外のパッケージを選ぶ可能性があります。
KB番号が見つからないため未修正と判断する
後続累積更新を適用している端末では、直接の修正KBが更新履歴に見つからないことがあります。同一ブランチのOSビルドが修正済み基準以上かを確認してください。
ビルド番号を異なるバージョン間で比較する
22631、26100、26200、28000は、それぞれ別のWindows 11バージョンに対応する系列です。単純な大小だけで修正状況を判断できません。
x64とArm64を取り違える
Microsoft Update Catalogでは、同じKBでも複数のアーキテクチャが表示されます。「設定」の「システム」「バージョン情報」にあるシステムの種類を確認してから選択します。
手動導入でチェックポイント更新を省略する
KB5121003のように複数MSUが提示される更新では、前提となるチェックポイント更新が必要になることがあります。Catalogのダウンロード画面とMicrosoftの導入順序を確認してください。
配信しただけで対応完了にする
更新失敗、再起動待ち、長期間オフラインの端末が残る可能性があります。対応完了の基準は「配信済み」ではなく「修正済みビルドで稼働中」とします。
CVE-2026-62816対応で今すぐ行うこと
最初に、Windows 11端末のバージョンとOSビルドを収集します。次に、23H2はKB5120240、24H2と25H2はKB5121003、26H1はKB5121000、または各バージョン向けの後続累積セキュリティ更新プログラムを適用します。
更新後は、次の基準を満たしていることを確認してください。
- Windows 11 23H2:22631.7517以上
- Windows 11 24H2:26100.9168以上
- Windows 11 25H2:26200.9168以上
- Windows 11 26H1:28000.2704以上
組織では、共有Wi-Fiやフラットな社内LANに接続する端末、管理者権限を扱う端末から優先して更新します。更新を延期する端末は例外として記録し、ネットワーク分離などの暫定対策と適用期限を設定してください。

コメント