CVE-2026-68820 AFD脆弱性の対策|Windows 11の必要KBと修正ビルド

CVE-2026-68820への対応では、Windows 11のバージョンに合った2026年8月の累積更新プログラムを適用し、再起動後のOSビルドを確認することが最優先です。標準の累積更新プログラムを利用する場合、23H2はKB5120240、24H2と25H2はKB5121003、26H1はKB5121000が修正の基準になります。

Microsoftは、CVE-2026-68820がセキュリティ更新プログラムの公開前から実際の攻撃で悪用されていたことを確認しています。通常の月例更新より優先度を上げ、インストールしたかどうかだけでなく、対象端末が修正済みビルドに到達したかまで確認してください。(Microsoft)

なお、ここでいう「AFD」はAzure Front Doorではありません。WindowsのWinSockを支える「Ancillary Function Driver」を指します。

目次

悪用確認済みのCVE-2026-68820とは

CVE-2026-68820は、WinSock用Windows Ancillary Function Driverに存在する特権昇格の脆弱性です。解放済みのメモリを不適切に参照する「Use After Free」に分類され、権限を持つ攻撃者がローカル環境で悪用すると、より高い権限を取得できる可能性があります。(CVE)

AFDはWindowsソケットアプリケーションを支えるカーネルモードのドライバーで、一般にafd.sysとして実装されています。ネットワーク通信に関係するコンポーネントですが、CVE-2026-68820は、インターネットから未認証で直接侵入するタイプの脆弱性ではありません。すでに端末上でコードを実行できる攻撃者が、その後の権限昇格に利用するものと考えるのが適切です。(Microsoft Learn)

たとえば、フィッシングメールや不正なアプリによって一般ユーザー権限でマルウェアが実行された後、CVE-2026-68820が悪用されると、次のような被害拡大につながるおそれがあります。

  • セキュリティ製品や監視機能への干渉
  • システム領域への不正なファイル配置
  • 永続化設定やサービスの作成
  • 他ユーザーの情報や認証情報へのアクセス
  • 組織内の別端末への横展開

「ローカルの特権昇格だから後回しでよい」と判断するのは危険です。すでに悪用が確認されている以上、理論上の深刻度だけでなく、攻撃で使われている事実を優先して対応する必要があります。

Microsoftの月例更新一覧にある「Windows 11の最大深刻度:緊急」「最も大きな影響:リモートコード実行」は、その月に修正されたWindows 11の脆弱性全体に対する最大値です。CVE-2026-68820自体の影響は特権昇格であり、月例更新全体の評価と混同しないようにしてください。(Microsoft)

Windows 11で必要なKBと修正済みビルド

標準の累積更新プログラムを利用する端末では、次のKBとOSビルドが2026年8月11日公開時点の修正基準です。

Windows 11のバージョン導入する更新プログラム修正後のOSビルド
23H2KB512024022631.7517
24H2KB512100326100.9168
25H2KB512100326200.9168
26H1KB512100028000.2704

KB5120240はWindows 11 23H2をOSビルド22631.7517へ、KB5121003は24H2を26100.9168、25H2を26200.9168へ更新します。KB5121000は26H1を28000.2704へ更新します。(マイクロソフトサポート)

後続の累積更新プログラムを導入済みなら古いKBは不要

Windows 11の月例更新は累積型です。同じバージョンで、表より新しい累積更新プログラムと高いOSビルドが導入されていれば、CVE-2026-68820の修正も通常は含まれています。古いKBをアンインストールしたり、KB5121003などを改めて導入したりする必要はありません。(Microsoft Learn)

たとえば、Windows 11 25H2でOSビルドが26200.9278のように26200.9168を上回っている場合は、標準の累積更新経路では修正基準を満たしています。

ただし、OSビルドは必ず同じバージョン内で比較してください。23H2の22631と24H2の26100を単純に比較しても、更新状況の判定にはなりません。

Hotpatch端末ではKBとビルドが異なる場合がある

Windows 11 24H2または25H2でHotpatchを利用している一部の管理端末では、KB5121003ではなくHotpatch KB5120994が適用される場合があります。このHotpatchのOSビルドは、24H2が26100.9106、25H2が26200.9106です。(マイクロソフトサポート)

そのため、企業環境では「KB5121003が見つからない」という理由だけで未修正と判定しないでください。Hotpatchポリシーの対象端末か、KB5120994または後続Hotpatchが適用されているかを確認します。

Windows 11のバージョンとOSビルドを確認する方法

winverで確認する

最も簡単なのはwinverを利用する方法です。

  1. WindowsキーとRキーを押します。
  2. 「ファイル名を指定して実行」にwinverと入力します。
  3. 「Windowsのバージョン情報」に表示されるバージョンとOSビルドを確認します。
  4. 前述の修正済みビルドと照合します。

表示例が次の場合は、Windows 11 24H2で修正基準に到達しています。

バージョン 24H2
OS ビルド 26100.9168

一方、次のようにビルド番号が低い場合は、標準の累積更新経路では未修正と判断します。

バージョン 24H2
OS ビルド 26100.9000

PowerShellで正確なビルド番号を取得する

複数端末の調査や記録には、PowerShellを使うと便利です。

$os = Get-ItemProperty `
  'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[PSCustomObject]@{
    DisplayVersion = $os.DisplayVersion
    OSBuild        = "$($os.CurrentBuild).$($os.UBR)"
}

実行結果は次のようになります。

DisplayVersion OSBuild
-------------- -------
25H2           26200.9168

CurrentBuildだけでは末尾の更新リビジョンが分かりません。UBRも取得し、26200.9168のような完全な形式で確認してください。

CVE-2026-68820を修正する更新手順

個人利用のPCで更新する

個人利用や小規模環境では、Windows Updateから導入する方法が基本です。

  1. 作業中のファイルを保存します。
  2. 「設定」を開きます。
  3. 「Windows Update」を選択します。
  4. 「更新プログラムのチェック」を実行します。
    5.表示されたセキュリティ更新プログラムをダウンロードしてインストールします。
  5. 再起動を求められた場合は、PCを再起動します。
  6. winverを開き、OSビルドを再確認します。

更新履歴にKBが表示されただけで作業を終了せず、再起動後のOSビルドまで確認することが重要です。

Microsoftは、対象の累積更新プログラムをWindows Updateに加え、Windows Update for Business、Microsoft Update Catalog、WSUSでも提供しています。(マイクロソフトサポート)

企業や自治体で展開する

組織では、最初に端末台帳から次の情報を抽出します。

  • Windows 11のバージョン
  • OSビルド
  • エディション
  • CPUアーキテクチャ
  • 最終更新日時
  • 再起動保留の有無
  • Hotpatch対象の有無
  • 直近のEDR・Microsoft Defenderアラート

悪用確認済みの脆弱性であるため、通常の月例更新より短い検証期間で展開することを検討します。ただし、全端末へ一斉に配信するのではなく、次の順序で段階的に進めると障害を抑えやすくなります。

  1. IT部門の検証端末
  2. 一般業務端末の小規模グループ
  3. 管理者用端末や重要業務端末
  4. 全社・全部署
  5. 長期オフライン端末やVPN未接続端末

特に優先したいのは、管理者が使用する端末、共有端末、VDI、外部から持ち込まれたファイルを扱う端末、EDRで不審な実行履歴が検出されている端末です。

コンプライアンス判定は、特定のKB番号だけでなく、WindowsのバージョンとOSビルドの組み合わせを基準にします。後続の累積更新やHotpatchが適用された端末を誤って未対応と判定しないためです。

Microsoft Update Catalogから手動導入するときの注意点

Microsoft Update Catalogを使う場合は、最初にPCのアーキテクチャを確認します。

Get-CimInstance Win32_OperatingSystem |
    Select-Object OSArchitecture

x64端末にはx64用、Arm64端末にはArm64用のパッケージを使用してください。異なるアーキテクチャのMSUファイルは導入できません。

KB5121003は前提MSUの見落としに注意

Windows 11 24H2および25H2向けのKB5121003を手動導入する場合、Microsoft Update Catalogから複数のMSUファイルを取得し、所定の順序で導入しなければならない構成があります。

Microsoftの手順では、チェックポイント累積更新プログラムであるKB5043080を先に導入し、その後にKB5121003を導入する方法が案内されています。また、必要なMSUファイルを同じフォルダーに配置し、DISMに前提パッケージを検出させる方法も利用できます。(マイクロソフトサポート)

例として、取得したMSUファイルをC:\Packagesにまとめた場合は、管理者権限のコマンドプロンプトで次のように実行します。

DISM /Online /Add-Package /PackagePath:C:\Packages

手動導入時に起きやすい失敗は、KB5121003本体だけをダウンロードし、前提となるチェックポイント更新を用意していないケースです。エラーが発生した場合は、対象KBのMicrosoftサポートページに記載されたMSUの構成と導入順序を確認してください。

更新が適用されたか確認する方法

OSビルドを第一の判断基準にする

最も確実で分かりやすい判断基準はOSビルドです。

バージョン標準累積更新での修正判定
23H222631.7517以上
24H226100.9168以上
25H226200.9168以上
26H128000.2704以上

Hotpatch対象の24H2と25H2は、別途Hotpatchの適用状況も確認します。

KBのインストール履歴をPowerShellで調べる

対象KBが直接導入されているかは、次のコマンドで確認できます。

Get-HotFix `
  -Id KB5120240,KB5121003,KB5121000,KB5120994 `
  -ErrorAction SilentlyContinue

DISMでパッケージ一覧を検索する方法もあります。

DISM /Online /Get-Packages /Format:Table | findstr /i "5120240 5121003 5121000 5120994"

ただし、これらのコマンドで該当KBが見つからなくても、直ちに未修正とは限りません。後続の累積更新プログラムが導入されている場合、更新履歴には別のKB番号が表示されます。

確認の優先順位は次のとおりです。

  1. Windowsのバージョン
  2. OSビルド
  3. Hotpatchの利用有無
  4. 更新履歴とKB番号
  5. 再起動や更新処理の保留状態

バージョンごとに注意したいポイント

Windows 11 23H2

Windows 11 23H2のHomeとProは、2025年11月11日に更新提供が終了しています。HomeまたはProで23H2を使い続けている場合、KB5120240の手動導入だけを前提にせず、サポート中のWindows 11へ機能更新することが基本です。(Microsoft Learn)

EnterpriseとEducationの23H2は2026年11月10日まで月例セキュリティ更新の対象ですが、終了時期が近づいています。KB5120240でCVE-2026-68820へ対応すると同時に、25H2などへの移行計画を進めてください。(マイクロソフトサポート)

Windows 11 24H2と25H2

24H2と25H2には同じKB5121003が提供されますが、修正後のビルド番号は異なります。

  • 24H2:26100.9168
  • 25H2:26200.9168

「KB5121003が入っている」だけでなく、端末のDisplayVersionとOSビルドが正しく対応していることを確認します。

また、MicrosoftはKB5121003について、inpoutx64に関連するドライバーが導入された一部の環境で、特定のゲームが応答しない問題を案内しました。その後、該当ドライバーの読み込みを防ぐブロックによる解決策が提供されています。企業管理端末では軽減策が自動反映されない場合があるため、該当機器やソフトウェアを使用している組織はリリース正常性情報を確認してください。(マイクロソフトサポート)

この既知の問題を理由に、悪用確認済み脆弱性の修正を無期限に延期するのは適切ではありません。該当する端末グループだけを追加検証し、問題がない端末への展開は進めます。

Windows 11 26H1

26H1は、新しいハードウェアを搭載して2026年に登場する端末を主な対象としたWindows 11です。既存の24H2や25H2端末に対する通常のインプレース機能更新としては提供されません。CVE-2026-68820へ対応する目的で、24H2や25H2から26H1へ無理に変更する必要はありません。(Microsoft Learn)

既存端末は、現在使用しているサポート対象バージョンに対応する累積更新プログラムを適用してください。

更新プログラムが表示されない場合の確認項目

Windows Updateに対象更新が表示されない場合は、次の順に確認します。

Windowsのバージョンとエディション

winverで23H2、24H2、25H2、26H1のどれに該当するかを確認します。特に23H2 HomeとProはサポートが終了しているため、機能更新が必要です。

更新の一時停止と組織ポリシー

「設定」のWindows Updateで更新が一時停止されていないか確認します。

組織管理端末では、Windows Update for Business、WSUS、Intuneなどの展開リングや延期ポリシーが原因で、更新がまだ配信されていないことがあります。利用者がMicrosoft Update Catalogから独自に導入すると管理状態が不整合になる可能性があるため、IT管理者へ確認してください。

再起動保留

過去の更新が再起動待ちになっていると、新しい累積更新が正常に進まないことがあります。業務アプリを終了し、PCを再起動してから再度更新を確認します。

コンポーネントストアの破損

更新エラーが続く場合は、管理者権限のターミナルで次のコマンドを順番に実行します。

DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

処理完了後に再起動し、Windows Updateを再実行します。

手動パッケージの不足

KB5121003をMicrosoft Update Catalogから導入している場合は、チェックポイント累積更新プログラムを含む必要なMSUファイルがそろっているか確認します。x64とArm64の取り違えにも注意してください。

パッチ適用だけで対応を終えない

CVE-2026-68820は修正プログラムの公開前から悪用されていました。そのため、パッチを適用した時点で「過去にも侵害されていない」と証明できるわけではありません。(Microsoft)

更新前に次のような兆候が確認されている端末は、通常の更新作業とは分けて調査します。

  • 一般ユーザーの操作直後に高権限プロセスが起動した
  • 不明なサービスやドライバーが追加された
  • Microsoft DefenderやEDRが無効化された
  • 不審なPowerShellやコマンドプロンプトの実行がある
  • 覚えのない管理者アカウントが作成された
  • セキュリティログが削除された
  • 更新前から不審な再起動やクラッシュが発生していた

疑わしい端末はネットワークから隔離し、ログやメモリ、EDRの検出履歴を保全します。侵害が疑われる状態で、OSビルドだけを確認して業務ネットワークへ戻すべきではありません。

よくある誤りと正しい判断

誤った判断正しい対応
AFDはAzure Front Doorの脆弱性であるWindowsのWinSock用Ancillary Function Driverの問題
ネットワークドライバーなので外部から直接攻撃される本件はローカルの特権昇格。侵入後の攻撃チェーンで使われる
KB番号が見つからないので未修正後続累積更新やHotpatchを考慮し、OSビルドで判定する
KB5121003なら24H2と25H2で同じビルドになる24H2は26100系、25H2は26200系
インストール履歴に成功と出れば完了再起動後のOSビルドまで確認する
23H2ならエディションを問わず更新できるHomeとProはサポート終了。EnterpriseとEducationも移行準備が必要
ウイルス対策ソフトがあれば更新不要セキュリティ製品はパッチの代替にならない
26H1が新しいため既存PCも26H1へ更新する既存の24H2・25H2は対応する累積更新を適用する

CVE-2026-68820対応の最終チェック

CVE-2026-68820への対応では、次の状態まで確認できて初めて完了と判断します。

  • Windows 11のバージョンとエディションを特定した
  • バージョンに対応する累積更新プログラムを適用した
  • 再起動が必要な端末は再起動を完了した
  • winverまたはPowerShellでOSビルドを確認した
  • 後続累積更新やHotpatchを考慮して判定した
  • オフライン端末や長期未接続端末を残していない
  • 更新前に不審な兆候があった端末を別途調査した
  • 23H2や24H2のサポート終了を見据えた移行計画を作成した

まず全端末のDisplayVersionとOSビルドを収集し、23H2は22631.7517、24H2は26100.9168、25H2は26200.9168、26H1は28000.2704を標準更新の基準として未対応端末を抽出してください。そのうえで、Windows Updateまたは組織の更新管理基盤から早期に展開し、適用率ではなく修正済みビルドへの到達率を管理することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次