CVE-2026-62822とは?Windows GDI+ Critical RCEの修正KBと確認手順

CVE-2026-62822は、Windows GDI+の処理に存在するリモートコード実行脆弱性です。Microsoftは2026年8月11日に修正しており、Windows 11ではバージョンに応じてKB5120240、KB5121003、KB5121000のいずれかを含む累積更新プログラムを導入する必要があります。

最初に行うべきことは、winverでWindows 11のバージョンとOSビルドを確認することです。23H2は22631.7517、24H2は26100.9168、25H2は26200.9168、26H1は28000.2704以上であれば、CVE-2026-62822の修正が含まれています。基準未満の場合はWindows Updateを実行し、再起動後にもう一度OSビルドを確認してください。(NVD)

目次

CVE-2026-62822の修正KBと対応OSビルド

Windows 11でCVE-2026-62822に対応する修正KBとOSビルドは、次のとおりです。

Windows 11のバージョン修正を含むKB適用後のOSビルド修正済みと判断できる条件
23H2KB512024022631.751722631.7517以上
24H2KB512100326100.916826100.9168以上
25H2KB512100326200.916826200.9168以上
26H1KB512100028000.270428000.2704以上

KB5120240、KB5121003、KB5121000は、いずれも2026年8月11日に公開された累積更新プログラムです。後日公開された同じバージョン向けの累積更新プログラムを導入している場合、その更新にも過去のセキュリティ修正が含まれます。したがって、修正確認ではKB番号だけでなく、WindowsのバージョンとOSビルドを組み合わせて確認することが重要です。(マイクロソフトサポート)

たとえば、Windows 11 24H2でOSビルドが26100.9168以上なら修正済みです。更新履歴にKB5121003が見つからなくても、後続の累積更新プログラムによってOSビルドが基準を上回っていれば、通常は修正が含まれています。

一方、24H2の26100系と25H2の26200系を単純に大小比較してはいけません。OSビルドは、必ず同じWindowsバージョンの基準値と比較します。

CVE-2026-62822とは

CVE-2026-62822は、Windowsのグラフィックス処理機能であるGDI+に存在する脆弱性です。

項目内容
脆弱性識別子CVE-2026-62822
影響を受ける機能Windows GDI+
想定される影響リモートコード実行
Microsoftの深刻度Critical
CVSS 3.1基本値8.8、High
CVSSベクトルAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
主な弱点整数オーバーフローまたはラップアラウンド、ヒープベースのバッファオーバーフロー
公開日2026年8月11日

NVDの説明では、Windows GDI+における整数オーバーフローまたはラップアラウンドにより、権限を持たない攻撃者がネットワーク経由でコードを実行できる可能性があるとされています。CWE-190とCWE-122に関連付けられており、悪用に成功した場合は、情報の機密性、完全性、可用性に大きな影響が及ぶ可能性があります。(NVD)

CriticalとCVSS 8.8のHighは矛盾しない

Microsoftの最大深刻度はCriticalですが、CVSS 3.1の基本値は8.8で、数値上の区分はHighです。

これは、Microsoftが自社製品への影響を踏まえて付ける深刻度と、CVSSの数値区分が別の評価方法だからです。「CVSSがHighだからCriticalではない」と判断するのは適切ではありません。リモートコード実行につながる可能性があるため、更新を先送りせず、優先的に対応する必要があります。

ユーザー操作が必要でも対応優先度は高い

CVSSベクトルには、次の条件が示されています。

  • ネットワーク経由で攻撃可能
  • 攻撃の複雑さは低い
  • 事前の権限は不要
  • 攻撃成立にはユーザー操作が必要

この条件から、インターネットに公開された待受ポートへパケットを送るだけで自動的に侵入されるタイプとは異なり、細工されたコンテンツをユーザーに処理させる場面が攻撃の起点になり得ると考えられます。

ただし、ユーザー操作が必要だから安全という意味ではありません。メール、Webサイト、チャット、クラウドストレージ、共有フォルダーなどを通じて外部コンテンツを受け取る端末では、攻撃対象となる可能性があります。Microsoftが特定のファイル拡張子だけを危険と限定しているわけではないため、画像ファイルだけを注意すればよいと決めつけないことも重要です。(NVD)

自分のWindows 11が修正済みか確認する方法

winverで確認する

最も簡単で確実なのは、winverを使ってOSビルドを確認する方法です。

  1. WindowsキーとRキーを同時に押します。
  2. 「ファイル名を指定して実行」にwinverと入力します。
  3. 「Windowsのバージョン情報」に表示されるバージョンとOSビルドを確認します。
  4. 次の基準と比較します。
表示されたバージョン必要なOSビルド
23H222631.7517以上
24H226100.9168以上
25H226200.9168以上
26H128000.2704以上

OSビルドが基準以上なら、CVE-2026-62822の修正を含む状態です。基準未満なら更新が必要です。

Windows Updateの履歴を確認する

KB番号を確認する場合は、次の順に開きます。

設定Windows Update更新の履歴品質更新プログラム

ここで、対象バージョンに応じたKBを探します。

  • Windows 11 23H2:KB5120240
  • Windows 11 24H2または25H2:KB5121003
  • Windows 11 26H1:KB5121000

ただし、後続の累積更新プログラムを導入すると、更新履歴に別のKB番号が表示されます。そのため、更新履歴は補助的な確認に使い、最終判定はOSビルドで行うのが確実です。

PowerShellで複数端末を判定する

次のスクリプトを管理者権限のPowerShellで実行すると、現在のWindowsバージョンとOSビルドを基準値と比較できます。

$cv = Get-ItemProperty `
    'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

$displayVersion = $cv.DisplayVersion
$currentBuild = [version](
    "{0}.{1}" -f $cv.CurrentBuild, $cv.UBR
)

$minimumBuilds = @{
    '23H2' = [version]'22631.7517'
    '24H2' = [version]'26100.9168'
    '25H2' = [version]'26200.9168'
    '26H1' = [version]'28000.2704'
}

$minimumBuild = $minimumBuilds[$displayVersion]

$status = if ($null -eq $minimumBuild) {
    '要確認(対象外またはバージョンを判定できません)'
}
elseif ($currentBuild -ge $minimumBuild) {
    '修正済み'
}
else {
    '更新が必要'
}

[pscustomobject]@{
    WindowsVersion = $displayVersion
    CurrentBuild   = $currentBuild.ToString()
    MinimumBuild   = if ($minimumBuild) {
        $minimumBuild.ToString()
    }
    else {
        '-'
    }
    CVE202662822   = $status
}

結果が「修正済み」でも、再起動待ちや更新失敗が残っていないかをWindows Update画面で確認してください。また、このスクリプトはOSビルドによる簡易判定であり、Windowsのサポート期限、端末のアーキテクチャ、更新ポリシーまでは判定しません。

CVE-2026-62822を修正する手順

通常はWindows Updateから導入する

個人PCや少数の端末では、Windows Updateを利用するのが最も安全です。

  1. 作業中のファイルを保存します。
  2. 設定を開きます。
  3. Windows Updateを選択します。
  4. 更新プログラムのチェックを実行します。
    5.表示されたセキュリティ更新プログラムまたは累積更新プログラムをインストールします。
  5. 再起動を求められた場合はPCを再起動します。
  6. 再起動後にwinverを実行し、OSビルドが基準以上になったことを確認します。

KB5120240、KB5121003、KB5121000は、Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSから配布できます。管理されていない一般的なPCでは、Windows Updateから自動的にダウンロード、インストールされます。(マイクロソフトサポート)

組織では段階展開後にOSビルドを確認する

Intune、Windows Update for Business、WSUSなどを使用している組織では、次の流れで展開します。

  1. Windows 11のバージョン、OSビルド、CPUアーキテクチャを収集します。
  2. 少数の検証端末へ先行配信します。
  3. 業務アプリ、印刷、画像表示、Microsoft 365アプリなどの動作を確認します。
  4. 問題がなければ対象端末へ段階的に展開します。
  5. 再起動が完了した端末のOSビルドを再収集します。
  6. 基準未満の端末を未対応端末として抽出します。

配信成功率だけで対応完了と判断してはいけません。「インストール済みだが再起動待ち」「ダウンロード済みだが適用失敗」といった端末が残るためです。

管理台帳には、少なくとも次の項目を記録すると確認しやすくなります。

管理項目確認する内容
Windowsバージョン23H2、24H2、25H2、26H1
OSビルド基準ビルド以上か
アーキテクチャx64またはArm64
更新状態インストール済み、失敗、保留
再起動状態再起動済みか
例外理由互換性問題、オフライン、容量不足など

Microsoft Update Catalogから手動導入する

Windows Updateが利用できない端末や、オフライン環境ではMicrosoft Update Catalogから手動導入できます。

手動導入では、次の条件を必ず合わせてください。

  • Windows 11のバージョン
  • x64またはArm64
  • 対象のKB番号
  • 必要な前提パッケージ
  • MSUファイルのインストール順序

特にKB5121003は注意が必要です。Microsoftの手順では、Microsoft Update Catalogから必要なMSUファイルをすべて取得し、同じフォルダーに配置してDISMで処理する方法、またはMSUファイルを指定された順番で個別に導入する方法が案内されています。

KB5121003を個別に導入する場合、2026年8月の公式手順では、x64とArm64のいずれもKB5043080を先に導入し、その後にKB5121003を導入する構成です。最後のMSUファイルだけをダウンロードすると、適用エラーや前提条件不足になる可能性があります。(マイクロソフトサポート)

KB5121000についても、MicrosoftはMicrosoft Update Catalogから取得したMSUファイルを公式ページ記載の順序で導入するよう案内しています。カタログ検索結果のファイル名だけで判断せず、必ずKBのサポートページにある最新手順を確認してください。(マイクロソフトサポート)

更新時に失敗しやすいポイント

失敗例問題点正しい対応
KB番号だけで判定する後続の累積更新でKB番号が変わるバージョンとOSビルドで判定する
24H2に25H2の基準を使うビルド系列が異なるDisplayVersionごとの基準を使う
再起動前に確認する更新処理が完了していない場合がある再起動後にwinverを確認する
x64端末にArm64用を導入するアーキテクチャが一致しないシステムの種類を事前確認する
KB5121003の最後のMSUだけを取得する前提パッケージが不足する場合がある公式手順どおり全MSUを取得する
更新履歴に「成功」と出た時点で完了扱いする再起動待ち端末が残る最終OSビルドを再収集する
サポート終了版へ手動KBを当て続ける次月以降の更新を受けられないサポート対象バージョンへ移行する

Windowsイメージを更新する場合はboot.stlにも注意する

企業でWindowsインストールメディアやオフラインイメージへ動的更新を適用する場合は、通常のPC更新とは別の注意が必要です。

Microsoftは、更新対象と同じWindowsバージョンおよびアーキテクチャに対応したboot.stlをインストールメディアへ含めるよう案内しています。ファイルがない場合やバージョンが一致しない場合、メディアから起動できず、エラー0xc0430001が発生する可能性があります。(マイクロソフトサポート)

これは、稼働中のPCへWindows Updateを適用する一般利用者ではなく、WinPEや展開用イメージを保守する管理者向けの注意点です。

Windows 11 23H2と24H2はサポート期限も確認する

CVE-2026-62822の修正KBを導入しても、Windows自体がサポート終了になっていれば、今後の脆弱性修正を継続して受け取れません。

Windows 11 23H2

Windows 11 23H2 HomeおよびProは、2025年11月11日に更新プログラムの提供が終了しています。これらのエディションを使用している場合は、KB5120240の手動導入だけで運用を続けず、端末に提供されるサポート対象のWindows 11へ更新する必要があります。(Microsoft Learn)

23H2 EnterpriseおよびEducationの更新終了日は2026年11月10日です。KB5120240を導入した後も、バージョン移行の計画を進めてください。(マイクロソフトサポート)

Windows 11 24H2

Windows 11 24H2 HomeおよびProは、2026年10月13日に更新プログラムの提供が終了します。EnterpriseおよびEducationは2027年10月12日までサポートされます。

24H2 HomeまたはProでは、まずKB5121003または後続の累積更新プログラムを導入し、その後、Windows Updateで提供されるサポート対象バージョンへの移行を進めるのが現実的です。(マイクロソフトサポート)

KB適用後の既知の問題にも注意する

セキュリティ更新プログラムのKBページで「既知の問題なし」と記載されていても、その後にWindowsリリース正常性ページへ新しい問題が追加されることがあります。導入判断では、KBのサポートページとWindowsリリース正常性の両方を確認してください。

2026年9月3日時点では、2026年8月11日以降の更新を導入した一部のArmベース端末で、新しいOutlook for WindowsやMicrosoft Teamsが起動しない、または異常終了する問題が案内されています。Windows 11 24H2、25H2、26H1が対象で、特に新規端末や再イメージ化直後の端末で発生しやすいとされています。

Microsoftは、Microsoft Storeで更新プログラムを確認し、Auto Super Resolution Packageをバージョン1.0.19.0以降へ更新する回避策を案内しています。(Microsoft Learn)

また、24H2と25H2では、一部のRGB機能を持つ周辺機器や内部部品が導入するinpoutx64に似たドライバーと、特定ゲームの組み合わせで応答停止などが発生する問題も報告されました。Microsoftはドライバーを読み込ませないブロックによって対処しており、管理対象外の端末には自動展開されています。(Microsoft Learn)

不具合が発生しても、Criticalのセキュリティ更新を最初からアンインストールするのは避けるべきです。まずMicrosoftが示す回避策、Microsoft Storeアプリの更新、後続更新の有無を確認します。業務継続に重大な影響がある場合は、対象端末を限定したうえで、組織の変更管理手順に従って判断してください。

更新までの一時的なリスク低減策

CVE-2026-62822の根本対策は、修正を含むWindows累積更新プログラムの導入です。更新完了までの間は、次の対策で攻撃機会を減らせます。

  • 不審なメールやチャットの添付ファイルを開かない
  • 信頼できないWebサイトや共有フォルダーから取得したファイルを安易に表示しない
  • Microsoft DefenderやEDRの定義ファイルを最新にする
  • メールゲートウェイやWebフィルタリングを有効にする
  • 一般ユーザーへローカル管理者権限を付与しない
  • 外部からファイルを受け取る端末を優先して更新する

これらは補助的な対策です。GDI+の脆弱性そのものを修正するものではないため、更新プログラムの導入を先送りする理由にはなりません。

組織では、メール添付ファイル、Webコンテンツ、顧客から受け取った画像や文書を日常的に扱う部門を優先すると効果的です。受付、広報、デザイン、営業、サポート窓口、VDIや共有端末などは、外部コンテンツを処理する頻度を基準に優先順位を決めます。

CVE-2026-62822に関するよくある疑問

KB5120240やKB5121003が履歴にない場合は未修正か

必ずしも未修正ではありません。これらは累積更新プログラムであり、後続の累積更新プログラムにもCVE-2026-62822の修正が含まれます。

該当KBの有無だけでなく、winverで確認したOSビルドが基準以上かを確認してください。

GDI+を使用するアプリだけを更新すればよいか

この脆弱性はWindows GDI+に存在するため、基本的な対策はWindowsの累積更新プログラムを導入することです。特定の画像編集アプリやOfficeアプリだけを更新しても、Windows側の修正を置き換えることはできません。

ウイルス対策ソフトがあればWindows Updateは不要か

不要にはなりません。ウイルス対策ソフトやEDRは、既知の攻撃ファイルや不審な挙動を検出できる可能性がありますが、脆弱なGDI+コンポーネント自体を修正するものではありません。

Windows Serverも同じKBを導入すればよいか

Windows ServerもCVE-2026-62822の影響対象に含まれますが、Windows 11とは修正KBが異なります。Windows ServerへKB5120240、KB5121003、KB5121000をそのまま適用するのではなく、MSRCで使用中のWindows Serverバージョンに対応する更新プログラムを確認してください。(JVN DB)

まずOSビルドを確認し、基準未満なら更新する

CVE-2026-62822への対応は、次の順序で進めます。

  1. winverでWindows 11のバージョンとOSビルドを確認します。
  2. 23H2は22631.7517、24H2は26100.9168、25H2は26200.9168、26H1は28000.2704以上かを判定します。
  3. 基準未満ならWindows Updateまたは組織の更新管理システムから累積更新プログラムを導入します。
  4. PCを再起動します。
  5. 再起動後にOSビルドを再確認します。
  6. サポート終了または終了間近のWindowsは、サポート対象バージョンへの移行を進めます。

重要なのは、KBを配信した事実ではなく、端末が再起動を終え、対象バージョンの基準OSビルド以上になったことを確認することです。未対応端末、更新失敗端末、再起動待ち端末を分けて管理すれば、CVE-2026-62822の対応漏れを防げます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次