KB5101681でDFS共有ファイルのMark of the Web誤付与を修正|危険警告の原因と確認手順

社内のDFSマップドライブに保存されたファイルなのに、エクスプローラーのプレビューで「コンピューターに害を及ぼす可能性があります」と警告されたり、ローカルへコピーしたファイルにMark of the Webが付いたりする場合、Windows 11の既知の問題に該当する可能性があります。

発生条件は、ネットワークへ接続していない状態でWindowsを起動し、その後、社内LANやVPNへ接続してDFSマップドライブを再接続した場合です。Windows 11 version 26H1では、2026年7月28日に公開されたKB5101681で修正されています。まずOSのバージョンとビルド番号を確認し、KB5101681またはそれ以降の累積更新プログラムを適用してください。なお、Windows 11 24H2と25H2では対象となる更新番号が異なるため、取り違えに注意が必要です。(マイクロソフトサポート)

目次

社内DFSのファイルなのに「危険」と警告、KB5101681の修正条件

今回の問題は、DFS上のファイルそのものが危険になったのではなく、Windowsがファイルの取得元を誤ってインターネットとして扱うことで発生します。

Microsoftが確認している条件と修正済みビルドは次のとおりです。

確認項目内容
主な発生条件ネットワーク未接続でWindowsを起動し、後から社内LANやVPNへ接続する
対象となる接続DFS名前空間を割り当てたマップドライブ
主な症状プレビューウィンドウの危険警告、コピーしたファイルへのMark of the Web付与
Windows 11 26H1KB5101681、OSビルド28000.2608以降
Windows 11 25H2KB5101684、OSビルド26200.8973以降
Windows 11 24H2KB5101684、OSビルド26100.8973以降
公式状態修正済み
既知の問題2026年8月1日の確認時点でMicrosoftは認識していない

KB5101681はWindows 11 version 26H1専用です。24H2や25H2の端末にKB5101681を探しても、Windows Updateに表示されないのは異常ではありません。24H2と25H2には、同じDFS関連の修正を含むKB5101684が提供されています。(マイクロソフトサポート)

問題が発生する具体的な流れ

Microsoftが示している発生パターンは、次のようなものです。

  1. ノートPCを自宅や外出先など、社内ネットワークへ接続していない状態で起動する
  2. ログオン時点ではDFSマップドライブへ接続できない
  3. 起動後にVPNまたは社内LANへ接続する
  4. 切断状態だったDFSマップドライブが再接続される
  5. DFS上のファイルをエクスプローラーのプレビューウィンドウで表示する
  6. ファイルが危険である可能性を示す警告が表示される
  7. ファイルをローカルドライブへコピーすると、コピー先のファイルにMark of the Webが付く

重要なのは、DFSサーバー上の元ファイルに必ずMark of the Webが書き込まれるという意味ではない点です。

WindowsがDFSマップドライブ上のファイルをインターネット由来と誤判定し、その判定を引き継いだローカルコピーにMark of the Webが付与されるのが、今回修正された問題です。(マイクロソフトサポート)

Mark of the Webとは

Mark of the Webは、Windowsがファイルの取得元を識別するために付加する情報です。一般的には「MOTW」と略されます。

NTFS上では、通常のファイル本文とは別のZone.Identifier代替データストリームとして保存されます。インターネットから取得したと判定されたファイルでは、ZoneIdに「3」が記録されます。(Microsoft Learn)

Mark of the Webが付いたファイルでは、ファイルの種類や組織のセキュリティ設定に応じて、次のような影響が出ることがあります。

  • エクスプローラーのプレビューが警告で遮られる
  • Officeのマクロがブロックされる
  • PowerShellスクリプトが実行ポリシーによって拒否される
  • ファイルを開く際にセキュリティ警告が表示される

したがって、今回の問題は単に「プレビューが見られない」という表示上の不具合にとどまりません。業務ファイルを別のフォルダーへコピーした後も、マクロやスクリプトの動作に影響する可能性があります。(Microsoft Learn)

一方で、この警告だけを根拠にマルウェアへ感染したと判断する必要もありません。今回の発生条件に該当する場合は、ファイル内容の検出ではなく、取得元のゾーン判定が誤ったことで警告されている可能性があります。ただし、ファイルの安全性を確認せずに警告を無条件で解除するのは避けてください。

KB5101681を適用する前にOSバージョンを確認する

最初に、対象端末がWindows 11 26H1かどうかを確認します。

winverで確認する方法

WindowsキーとRキーを押し、次のコマンドを実行します。

winver

表示された画面で、バージョンとOSビルドを確認してください。

Windows 11 26H1の場合、修正済みの基準は次のとおりです。

OSビルド 28000.2608以降

KB5101681そのものが更新履歴に表示されていなくても、28000.2608より新しい累積更新プログラムが入っていれば、通常は修正内容も含まれています。

PowerShellで詳しく確認する方法

PowerShellで次のコマンドを実行すると、DisplayVersion、CurrentBuild、UBRを確認できます。

Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion' |
    Select-Object ProductName, DisplayVersion, CurrentBuild, UBR

たとえば、次のように表示された場合は、OSビルド28000.2608です。

DisplayVersion : 26H1
CurrentBuild   : 28000
UBR            : 2608

更新番号だけで判断するよりも、CurrentBuildとUBRを組み合わせたビルド番号で確認する方が確実です。後続の累積更新プログラムを適用すると、KB5101681が更新履歴の目立つ位置に表示されなくても、修正は引き継がれます。

KB5101681を適用する方法

KB5101681は、セキュリティ更新ではないプレビュー版の累積更新プログラムです。端末の管理方法に応じて、適切な配布経路を選択します。(マイクロソフトサポート)

Windows Updateから適用する

個別管理している端末では、次の順に開きます。

  1. [設定]を開く
  2. [Windows Update]を選択する
  3. [詳細オプション]を開く
  4. [オプションの更新プログラム]を選択する
  5. KB5101681を含む2026年7月の累積更新プログラムをインストールする
  6. Windowsを再起動する

公開から時間が経過している場合、KB5101681が単独で表示されず、より新しい累積更新プログラムへ置き換わっていることがあります。その場合は、Windows 11 26H1向けの最新累積更新プログラムを適用してください。

Microsoft Update Catalogから適用する

Microsoft Update Catalogには、KB5101681のx64版とArm64版が登録されています。端末のシステム種類に一致するパッケージを選択してください。(Microsoft Update Catalog)

システム種類は、次の画面で確認できます。

設定
→ システム
→ バージョン情報
→ システムの種類
システムの種類選択するパッケージ
x64ベースプロセッサx64-based Systems
ARMベースプロセッサarm64-based Systems

24H2や25H2の端末へ、26H1用のKB5101681を適用しようとしないでください。OSバージョンが異なる場合は、KB5101684またはそれ以降の対応ビルドを使用します。

Windows Update for BusinessやWSUSで管理している場合

Microsoftの案内では、KB5101681のプレビュー版はWindows Update for Businessへ通常のセキュリティ更新としては含まれず、修正内容は次のセキュリティ更新へ反映されます。

緊急性が低い場合は、次回以降の累積セキュリティ更新を待つ方法が適切です。早期対応が必要な場合は、少数端末でプレビュー更新を検証したうえで、Microsoft Update CatalogやWSUSへの手動インポートを利用します。(マイクロソフトサポート)

更新後に修正を確認する手順

更新履歴だけでなく、実際の発生条件に近いテストを行うことが重要です。

検証用ファイルを用意する

機密情報を含まないWord、Excel、PDF、テキストファイルなどをDFS共有へ配置します。

更新前にローカルへコピーしたファイルは使用せず、更新後に新しくコピーしてください。更新前のコピーには、すでにZone.Identifierが残っている可能性があるためです。

発生条件を再現する

  1. 社内LANを切断し、VPNも接続していない状態で端末を起動する
  2. Windowsへサインインする
  3. DFSマップドライブが未接続であることを確認する
  4. 社内LANまたはVPNへ接続する
  5. DFSマップドライブを開く
  6. 検証用ファイルをプレビューする
  7. 検証用ファイルをローカルのNTFSドライブへコピーする

修正後は、プレビュー時の危険警告が表示されず、コピーしたファイルにも意図しないZone.Identifierが付かないことを確認します。

ファイルにMark of the Webが付いているか確認する方法

PowerShellで確認する

次のコマンドで、対象ファイルにZone.Identifierストリームがあるか確認できます。

Get-Item -LiteralPath "C:\Temp\dfs-test.docx" `
    -Stream "Zone.Identifier" `
    -ErrorAction SilentlyContinue

何も表示されなければ、対象ファイルにはZone.Identifierが存在しません。

ストリームの内容まで確認する場合は、次のコマンドを実行します。

Get-Content -LiteralPath "C:\Temp\dfs-test.docx" `
    -Stream "Zone.Identifier" `
    -ErrorAction SilentlyContinue

次のようにZoneId=3が表示された場合、そのファイルはインターネットゾーン由来として扱われています。

[ZoneTransfer]
ZoneId=3

より分かりやすく判定するには、次のスクリプトも利用できます。

$path = "C:\Temp\dfs-test.docx"

$motw = Get-Item -LiteralPath $path `
    -Stream "Zone.Identifier" `
    -ErrorAction SilentlyContinue

if ($motw) {
    Write-Output "Mark of the Webあり"
} else {
    Write-Output "Mark of the Webなし"
}

すでに付いたMark of the Webを解除する方法

KB5101681を適用した後でも、更新前にローカルへコピーしたファイルに付いているZone.Identifierは個別に確認する必要があります。

解除する前に、次の点を確認してください。

  • コピー元が社内の正規DFS共有である
  • ファイルの作成者や保管経路を確認できる
  • ウイルス対策ソフトの検査で問題がない
  • インターネットやメールから取得した別ファイルではない

ファイルのプロパティから解除する

対象ファイルを右クリックして[プロパティ]を開きます。

[全般]タブの下部にセキュリティに関する解除項目が表示されている場合は、ファイルの安全性を確認したうえで許可し、[OK]を選択します。表示名はWindowsのバージョンや言語設定によって異なる場合があります。

PowerShellで1ファイルだけ解除する

Unblock-File -LiteralPath "C:\Work\sample.docx"

Unblock-Fileは、対象ファイルのZone.Identifier代替データストリームを削除します。Microsoftも、実行前にファイルの取得元と安全性を確認するよう案内しています。(Microsoft Learn)

特定フォルダー内を一括解除する

影響を受けたファイルだけを隔離した専用フォルダーであれば、次のように一括処理できます。

Get-ChildItem -LiteralPath "C:\Work\CopiedFromDFS" -File -Recurse |
    Unblock-File

ダウンロードフォルダー全体、ユーザープロファイル全体、共有フォルダー全体に対して一括実行するのは避けてください。本来Mark of the Webが必要なインターネット由来のファイルまで解除してしまいます。

更新しても警告が消えない場合の切り分け

状況確認するポイント
KB5101681が見つからないOSが26H1か確認する。24H2・25H2はKB5101684が対象
更新済みなのに古いコピーだけ警告される更新前に付いたZone.Identifierが残っていないか確認する
更新後に新しくコピーしたファイルにも付くOSビルド、再起動の実施、コピー元がDFSマップドライブかを再確認する
直接UNCパスでは正常だがマップドライブだけ異常DFSマップドライブ固有の再現条件として記録する
1台だけで発生する端末ごとのビルド、更新ポリシー、VPN接続手順を比較する
Webやメールから取得したファイルでも警告される本来のMark of the Webによる正常な保護動作か確認する
プレビューだけでなくマクロやスクリプトも止まるZone.Identifierの有無と組織のOffice・PowerShellポリシーを確認する

特に見落としやすいのが、更新後も更新前のローカルコピーを使って確認してしまうケースです。修正確認では、DFS共有から新しいファイル名でコピーするか、古いテストファイルを削除してから再コピーしてください。

段階的ロールアウトで表示時期が異なる点に注意

KB5101681には、通常配布される品質修正だけでなく、端末ごとに順次提供される機能も含まれています。段階的ロールアウト対象の機能は、同じKBとOSビルドを使用していても、端末によって表示開始時期が異なります。(マイクロソフトサポート)

そのため、更新後にエクスプローラーやWindows Updateの新しい画面が表示されないからといって、KB5101681が正しく適用されていないとは限りません。

DFS問題の修正確認では、次の2点を基準にします。

  • OSビルドが28000.2608以降になっている
  • オフライン起動後のDFS再接続テストで、警告や新規MOTW付与が再現しない

無関係な新機能の表示有無を、DFS修正の適用判定に使わないことが重要です。

Mark of the Webを組織全体で無効にする回避策は避ける

今回の問題へ対処するために、添付ファイルのゾーン情報を保存しない設定へ変更したり、広範囲のパスを信頼済みとして登録したりする方法は推奨できません。

Mark of the Webは、Webやメールから取得した本当に注意が必要なファイルを識別するための保護機能です。組織全体で無効化すると、OfficeマクロやPowerShellスクリプトなどに対する防御まで弱める可能性があります。(Microsoft Learn)

対応の優先順位は次のとおりです。

  1. 対象OSとビルドを確認する
  2. KB5101681または対応する後続ビルドを適用する
  3. 更新後に新しくコピーしたファイルで再現テストを行う
  4. 更新前の既存ファイルだけを安全確認後に個別解除する
  5. それでも再現する場合に、ゾーン設定や組織ポリシーを調査する

KB5101681適用後も段階的に展開する

Microsoftは2026年8月1日の確認時点で、KB5101681の既知の問題を認識していません。ただし、KB5101681はプレビュー版の累積更新プログラムです。業務端末へ一斉配布する場合は、既知の問題がないことだけを理由に全台へ即時展開するのではなく、少数端末で検証してから段階的に適用するのが安全です。(マイクロソフトサポート)

検証端末では、通常の起動確認だけでなく、今回の発生条件である「ネットワーク未接続で起動し、後からVPNまたは社内LANへ接続する」手順まで試してください。

DFS共有ファイルの危険警告や意図しないMark of the Web付与が発生している場合は、最初にOSバージョンを確認します。Windows 11 26H1ならOSビルド28000.2608以降、24H2なら26100.8973以降、25H2なら26200.8973以降へ更新してください。

更新後は古いコピーではなく、DFS共有から新しくコピーしたファイルでZone.Identifierを確認します。既存ファイルに残ったMark of the Webは、安全性を確認したものだけ個別に解除し、保護機能そのものを組織全体で無効化しないことが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次