CVE-2026-66804について、Windows 11で対応が必要なのは24H2、25H2、26H1です。Windows 11 23H2はMicrosoftの影響対象一覧に含まれていません。
24H2と25H2にはKB5121003、26H1にはKB5121000を導入し、OSビルドがそれぞれ「26100.9168」「26200.9168」「28000.2704」以上になっていることを確認します。同じバージョンで、これらより新しい累積更新プログラムを適用している場合も修正済みです。
CVE-2026-66804は、Windows Cross Device Serviceの不適切なアクセス制御により、ローカルの攻撃者が権限を昇格できる脆弱性です。インターネットから直接攻撃される種類ではありませんが、端末内で低い権限を取得した攻撃者が、より高い権限を得るために悪用する可能性があります。
CVE-2026-66804はWindows 11 24H2以降が対象
Windows 11におけるCVE-2026-66804の対象と、修正の基準となるビルドは次のとおりです。
| Windows 11のバージョン | CVE-2026-66804の対象 | 修正更新プログラム | 修正の基準となるOSビルド |
|---|---|---|---|
| 23H2 | 対象外 | 本CVE向けの対応は不要 | - |
| 24H2 | 対象 | KB5121003 | 26100.9168以上 |
| 25H2 | 対象 | KB5121003 | 26200.9168以上 |
| 26H1 | 対象 | KB5121000 | 28000.2704以上 |
24H2、25H2、26H1では、x64とArm64の両方が影響対象として記載されています。一方、23H2はMicrosoftが公開している影響製品の一覧に含まれていません。
ここでいう「24H2以降」は、Microsoftが明示している24H2、25H2、26H1を指します。将来登場するWindows 11のバージョンまで自動的に対象になるという意味ではありません。今後のバージョンについては、その時点のMSRC情報で改めて確認する必要があります。
Windows 10 22H2も別途確認が必要
CVE-2026-66804のCVEレコードには、Windows 11だけでなくWindows 10 22H2も影響対象として掲載されています。
Windows 10 22H2では、KB5120249を適用し、OSビルドが19045.7663以上であることが修正確認の目安です。この記事はWindows 11を中心に解説していますが、組織内にWindows 10端末が残っている場合は見落とさないようにしてください。
CVE-2026-66804で何が起きるのか
CVE-2026-66804は、Windows Cross Device Serviceにおける不適切なアクセス制御(CWE-284)の脆弱性です。
攻撃が成功すると、すでに端末を操作できる攻撃者が、現在のユーザーより高い権限を取得する可能性があります。Microsoftが登録したCVSS 3.1の基本値は7.8で、深刻度はHighです。
| CVSSの項目 | 評価 | 実務上の意味 |
|---|---|---|
| 攻撃元区分 | ローカル | 攻撃には対象端末内での操作やコード実行が必要 |
| 攻撃条件の複雑さ | 低い | 特殊で複雑な条件を必要としない |
| 必要な権限 | 低い | 一般ユーザー相当の権限から悪用される可能性がある |
| ユーザー操作 | 不要 | 別のユーザーによるクリックなどを必要としない |
| 機密性への影響 | 高い | 保護された情報へアクセスされる可能性がある |
| 完全性への影響 | 高い | システムやデータを変更される可能性がある |
| 可用性への影響 | 高い | システムの正常動作を妨害される可能性がある |
この脆弱性単体で、インターネット上の第三者が未認証のまま端末を乗っ取るわけではありません。
ただし、フィッシング、悪意のあるアプリ、侵害されたアカウントなどを通じて一般ユーザー権限を取得された後、権限昇格に利用される可能性があります。そのため、「ローカル攻撃だから緊急性が低い」と判断して放置するのは適切ではありません。
また、Cross Device関連の機能を普段使用していないことだけでは、修正済みとは判断できません。サービスの停止や画面上の機能無効化は、脆弱なコンポーネントそのものを更新する対策ではないためです。Microsoftが提供する累積更新プログラムを適用することが基本的な対応になります。
Windows 11 23H2はCVE-2026-66804の対象外
Windows 11 23H2は、CVE-2026-66804の影響対象一覧に掲載されていません。
そのため、23H2端末にCVE-2026-66804を修正する目的でKB5121003やKB5121000を導入する必要はありません。これらの更新プログラムは、それぞれ対応するWindows 11バージョン向けに提供されており、23H2には適用できません。
2026年8月11日にWindows 11 23H2向けとして公開された累積更新プログラムはKB5120240で、OSビルドは22631.7517です。ただし、これは23H2向けの通常の月例セキュリティ更新であり、CVE-2026-66804が23H2にも存在することを意味するものではありません。(マイクロソフトサポート)
「23H2は対象外」という情報は、あくまでCVE-2026-66804に限った判断です。ほかの脆弱性を修正するため、23H2端末にも通常のWindowsセキュリティ更新プログラムを継続して適用してください。
修正KBとOSビルドの見方
CVE-2026-66804の修正状況は、KB番号だけでなくOSビルドで確認することが重要です。
Windowsの月例更新プログラムは累積型です。KB5121003やKB5121000より後に公開された累積更新プログラムを導入すると、更新履歴で別のKB番号が表示される場合があります。
その場合でも、同じWindowsバージョンでOSビルドが修正基準以上なら、CVE-2026-66804の修正を含んでいると判断できます。
ビルド比較の具体例
Windows 11 24H2では、次のように判断します。
| 確認したOSビルド | 判定 |
|---|---|
| 26100.9000 | 26100.9168未満のため未修正 |
| 26100.9168 | 修正済み |
| 26100.9300 | 後続の累積更新を適用済みのため修正済み |
Windows 11 25H2では、26100系ではなく26200系の基準を使用します。
たとえば、26200.9100は数字全体では26100.9168より大きく見えますが、25H2で比較すべき基準は26200.9168です。この場合は未修正と判断します。
異なるバージョン間でビルド番号を単純比較せず、必ず該当する行の基準を使用してください。
自分のPCが対象か確認する方法
winverで確認する
最も簡単なのは、Windows標準の「winver」を使用する方法です。
WindowsキーとRキーを押します。- 「ファイル名を指定して実行」に
winverと入力します。 - 「バージョン」と「OSビルド」を確認します。
- 前述の表と照合します。
確認例が「バージョン 24H2、OSビルド 26100.9000」であれば、CVE-2026-66804の対象であり、修正基準に達していません。
「バージョン 24H2、OSビルド 26100.9168」であれば修正済みです。
Windowsの設定画面で確認する
設定画面から確認する場合は、次の順に開きます。
設定→システム→バージョン情報→Windowsの仕様
「バージョン」と「OSビルド」の両方を確認してください。「Windows 11 Pro」などのエディション名だけでは、CVE-2026-66804の対象か判断できません。
PowerShellで確認する
複数端末を管理している場合や、数値を正確に取得したい場合は、PowerShellで次のコマンドを実行します。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
Version = $cv.DisplayVersion
Build = "$($cv.CurrentBuildNumber).$($cv.UBR)"
}
出力例は次のようになります。
Version Build
------- -----
24H2 26100.9168
KB5121003またはKB5121000が記録されているか確認する場合は、次のコマンドも使用できます。
Get-HotFix -Id KB5121003, KB5121000 -ErrorAction SilentlyContinue
ただし、後続の累積更新プログラムを導入している環境では、CVE修正時のKB番号だけを検索しても現在の保護状態を正しく判断できないことがあります。最終的には、Windowsのバージョンと完全なOSビルドを照合してください。
KB5121003またはKB5121000を導入する手順
Windows Updateから導入する
個人PCや手動管理している端末では、Windows Updateから導入する方法が最も確実です。
設定を開きます。Windows Updateを選択します。更新プログラムのチェックを実行します。- 表示された累積的なセキュリティ更新プログラムをインストールします。
- 再起動が求められた場合は再起動します。
- 再起動後に
winverを実行し、OSビルドを再確認します。
24H2と25H2にはKB5121003、26H1にはKB5121000が提供されています。いずれもWindows Update、Windows Update for Business、Microsoft Update Catalog、WSUSから配布可能です。(マイクロソフトサポート)
企業環境で展開する
Intune、Windows Update for Business、WSUSなどを利用している場合は、次の流れで展開します。
- 端末のWindowsバージョンとOSビルドを収集します。
- 24H2、25H2、26H1のうち、修正ビルド未満の端末を抽出します。
- 検証端末へ先行配信します。
- 業務アプリ、VPN、セキュリティ製品、周辺機器の動作を確認します。
- 問題がなければ一般端末へ展開します。
- 再起動期限を設定します。
- 修正ビルド以上になったことをコンプライアンス条件で確認します。
検出条件を「KB5121003が存在すること」だけにすると、後続の累積更新プログラムを導入した端末を未対応と誤判定する可能性があります。
管理ツールでは、次のようにOSビルドを基準にするのが実用的です。
24H2: 26100.9168以上
25H2: 26200.9168以上
26H1: 28000.2704以上
Microsoft Update Catalogから手動導入する
インターネット接続を制限している端末や、オフラインイメージを更新する場合はMicrosoft Update Catalogを使用できます。
検索するKB番号は次のとおりです。
Windows 11 24H2 / 25H2: KB5121003
Windows 11 26H1: KB5121000
ダウンロード時は、Windowsのバージョンだけでなく、x64またはArm64のアーキテクチャも一致させてください。
特にKB5121003は、Microsoft Update Catalogから手動導入する際に、複数のMSUファイルを所定の方法で扱う場合があります。Microsoftは、必要なMSUを同じフォルダーに配置してDISMで導入する方法か、指定された順番で個別に導入する方法を案内しています。対象のMSUを1つだけダブルクリックして終了すると、前提パッケージが不足する可能性があるため注意が必要です。(マイクロソフトサポート)
KB5121000についても、カタログから導入する場合はMicrosoftのサポートページに記載されたMSUの構成とインストール順を確認してください。(マイクロソフトサポート)
通常のPCでは、手動導入よりWindows Updateや組織の更新管理機能を優先したほうが、アーキテクチャや前提パッケージの選択ミスを防げます。
適用後に確認すべきポイント
更新プログラムをインストールしただけで対応完了とせず、次の点を確認してください。
| 確認結果 | 判断と対応 |
|---|---|
| 修正ビルド以上になっている | CVE-2026-66804は修正済み |
| KBをインストールしたが修正ビルド未満 | 再起動待ち、インストール失敗、ロールバックを確認 |
| 更新履歴に別のKBがあり、修正ビルド以上 | 後続の累積更新により修正済み |
| Windows 11 23H2を使用している | 本CVEは対象外。ただし通常の月例更新は必要 |
| 更新エラーが表示される | 空き容量、再起動待ち、更新ポリシー、WSUS承認状態を確認 |
| カタログ版を手動導入した | MSUの不足やインストール順を確認 |
| Cross Device Serviceを停止しただけ | 修正とは判断せず、累積更新を導入 |
更新後もOSビルドが変わらない場合は、まず再起動を行います。それでも変わらない場合は、「設定」→「Windows Update」→「更新の履歴」で、対象更新プログラムが正常にインストールされたか確認してください。
企業環境では、更新プログラムの配信成功だけでなく、再起動完了後のOSビルドまで収集することが重要です。再起動前の端末は、ファイルの置き換えが完了しておらず、実際には修正が有効になっていない可能性があります。
対応を優先したい端末
CVE-2026-66804はローカル権限昇格の脆弱性であるため、特に次の端末は優先して更新します。
- 複数の利用者がサインインする共有端末
- 一般ユーザーがアプリやスクリプトを実行できる端末
- 開発用PCや検証用PC
- 外部から受け取ったファイルを頻繁に処理する端末
- 管理者アカウントや重要な業務情報を扱う端末
- セキュリティ更新が長期間停止している端末
ファイアウォールやネットワーク分離だけでは、端末内で実行されるローカル権限昇格を直接修正できません。侵入経路を減らす対策と並行して、Windowsの累積更新プログラムを適用してください。
まとめ:バージョンとビルドを確認して対応する
CVE-2026-66804への対応は、次の順序で進めます。
winverまたはPowerShellでWindowsのバージョンとOSビルドを確認します。- Windows 11 24H2が26100.9168未満なら、KB5121003または後続の累積更新を導入します。
- Windows 11 25H2が26200.9168未満なら、KB5121003または後続の累積更新を導入します。
- Windows 11 26H1が28000.2704未満なら、KB5121000または後続の累積更新を導入します。
- Windows 11 23H2は本CVEの対象外ですが、通常の月例セキュリティ更新は継続します。
- 更新後に再起動し、修正ビルド以上になったことを確認します。
KB番号が一致しているかだけでなく、同じWindowsバージョンで修正ビルド以上になっているかを最終的な判断基準にすることが、見落としや誤判定を防ぐポイントです。

コメント