KB5120994とは?Windows 11 8月Hotpatchの対象・ビルド・確認方法

KB5120994は、2026年8月11日に公開されたWindows 11向けのセキュリティHotpatchです。Hotpatchに登録された適格なWindows 11 Enterprise 25H2/24H2へ適用すると、OSビルドは次のようになります。

  • Windows 11 version 25H2:26200.9106
  • Windows 11 version 24H2:26100.9106

Microsoftは、KB5120994について現時点で既知の問題を案内していません。対象端末にはWindows UpdateまたはMicrosoft Updateから自動配信され、Microsoft Update CatalogやWSUSから手動配布する更新ではありません。(マイクロソフトサポート)

ただし、Windows 11 25H2/24H2であれば、すべての端末に配信されるわけではありません。対象ライセンス、Microsoft IntuneとWindows Autopatchの設定、最新ベースライン、VBSなど、Hotpatchの前提条件を満たしている必要があります。

目次

KB5120994の概要

KB5120994の要点を整理すると、次のとおりです。

項目内容
KB番号KB5120994
公開日2026年8月11日
更新の種類セキュリティHotpatch
対象バージョンWindows 11 version 25H2/24H2
25H2の適用後ビルド26200.9106
24H2の適用後ビルド26100.9106
主な内容セキュリティの強化
再起動Hotpatchとして正常に適用される場合は原則不要
配信方法Windows Update/Microsoft Update
Microsoft Update Catalog利用不可
WSUS利用不可
既知の問題Microsoftは現在把握していない

KB5120994は、新機能を多数追加する機能更新プログラムではありません。2026年7月のベースライン更新を土台として、8月分のセキュリティ変更を再起動なしで反映するための更新です。以前の更新がインストールされている場合は、KB5120994に含まれる新しい更新部分だけがダウンロードされます。(マイクロソフトサポート)

KB5120994適用後のOSビルド

KB5120994を適用した直後のOSビルドは、Windows 11のバージョンによって異なります。

Windows 11のバージョンOSビルド
Windows 11 version 25H226200.9106
Windows 11 version 24H226100.9106

25H2と24H2ではビルド番号の先頭が異なりますが、更新後のリビジョン番号はどちらも「9106」です。MicrosoftのWindows 11 Hotpatchカレンダーでも、2026年8月11日のKB5120994は25H2が26200.9106、24H2が26100.9106として掲載されています。(Microsoft Learn)

通常の8月累積更新とはビルドが異なる

2026年8月11日には、Hotpatchではない通常の累積更新プログラム「KB5121003」も公開されています。

更新プログラム更新方式25H2のビルド24H2のビルド
KB5120994Hotpatch26200.910626100.9106
KB5121003通常の累積更新26200.916826100.9168

同じ公開日の更新でも、Hotpatch端末と通常更新端末ではビルド番号が一致しません。KB5121003のほうが数字が大きいからといって、KB5120994を適用したHotpatch端末が未更新という意味ではありません。両者は異なる更新経路で管理されています。(Microsoft Learn)

そのため、組織内の更新状況を確認するときは、全端末に同じビルド番号を求めるのではなく、次のように判定基準を分ける必要があります。

  • Hotpatch対象端末:26200.9106または26100.9106
  • 通常の累積更新対象端末:26200.9168または26100.9168
  • その後の更新が適用済みの端末:更新履歴と最新の期待ビルドを確認

Hotpatch端末と通常更新端末を同じコンプライアンスルールで判定すると、正常なHotpatch端末を「ビルド不足」と誤判定しやすいため注意してください。

KB5120994の対象端末

KB5120994は、すべてのWindows 11 PCに一律配信される一般向け更新ではありません。Hotpatchの対象として登録され、技術的な前提条件を満たした組織管理端末が対象です。

主な条件は次のとおりです。

確認項目必要な状態
OSWindows 11 version 25H2または24H2
エディション・契約Hotpatchの対象ライセンスを保有
管理方法Microsoft IntuneとWindows Autopatchで管理
更新ポリシーWindows品質更新ポリシーでHotpatchを許可
ベースライン最新のHotpatchベースラインを適用済み
セキュリティ機能VBSが有効かつ実行中
Arm64端末CHPEを無効化

MicrosoftのKBページ上部には「Windows 11 Enterprise LTSC 2024」が適用先として表示されていますが、本文ではWindows 11 version 25H2および24H2向けのHotpatchとして説明されています。実際に配信対象かどうかは、OSバージョンだけでなく、Hotpatchの登録状態と前提条件を含めて判断する必要があります。(マイクロソフトサポート)

対象ライセンス

Microsoftが案内している主な対象ライセンスは次のとおりです。

  • Windows 11 Enterprise E3
  • Windows 11 Enterprise E5
  • Microsoft 365 F3
  • Windows 11 Education A3
  • Windows 11 Education A5
  • Microsoft 365 Business Premium
  • Windows 365 Enterprise

対象ライセンスを契約しているだけでは、Hotpatchは配信されません。Microsoft Intuneで管理され、Hotpatchを有効にしたWindows品質更新ポリシーが端末に割り当てられている必要があります。(Microsoft Learn)

最新のベースラインが必要

Hotpatchは、直前のベースライン更新を土台としてセキュリティ変更を適用する仕組みです。

2026年の第3四半期では、7月14日に公開されたKB5101650がベースラインに位置付けられ、次のビルドになりました。

バージョン2026年7月ベースライン
Windows 11 version 25H226200.8875
Windows 11 version 24H226100.8875

その後、8月11日のKB5120994によって26200.9106/26100.9106へ更新されます。(Microsoft Learn)

ベースラインが不足している端末では、KB5120994だけが再起動なしで適用されるとは限りません。最新ベースラインとHotpatchの両方が配信され、ベースラインの適用に再起動が必要になる場合があります。

VBSが実行中であること

Hotpatchのインストーラーを動作させるには、仮想化ベースのセキュリティであるVBSが必要です。

端末側では、次の手順で確認できます。

  1. スタートメニューで「システム情報」を検索します。
  2. 「システム情報」を開きます。
  3. 「システムの要約」にある「仮想化ベースのセキュリティ」を確認します。
  4. 値が「実行中」になっていることを確認します。

VBSが無効または停止している端末は、一時的にHotpatchの対象外となることがあります。(Microsoft Learn)

Arm64端末はCHPEの無効化が必要

Windows 11 25H2/24H2のArm64端末でもHotpatchを利用できます。ただし、Arm64ではCompiled Hybrid PE、略してCHPEを無効にする必要があります。

CHPEは、Arm64端末で32ビットx86アプリを動かすための互換技術です。HotpatchはCHPE用のOSバイナリと互換性がないため、CHPEを有効にしたままでは配信条件を満たしません。CHPEの無効化後には、初回のみ端末の再起動が必要です。(マイクロソフトサポート)

32ビット版Officeや古い業務アプリを利用している環境では、いきなり全台でCHPEを無効化しないほうが安全です。代表端末でアプリの起動、印刷、ファイル入出力、アドインなどを確認してから段階的に展開してください。

KB5120994の配信方法

KB5120994は、Windows Updateのクラウド配信を前提としたHotpatchです。

配信チャネルKB5120994の提供
Windows Update対応
Microsoft Update対応
Microsoft Update Catalog非対応
WSUS非対応

対象端末には、Windows UpdateまたはMicrosoft Updateから自動的にダウンロード、インストールされます。Microsoft Update CatalogでKB5120994を検索しても、通常の累積更新のようなMSUファイルを入手することはできません。(マイクロソフトサポート)

したがって、KB5120994が端末へ配信されない場合に、Microsoft Update Catalogから手動インストールしようとしても解決しません。先に確認すべきなのは、次の項目です。

  • Intuneの品質更新ポリシーが端末に割り当てられているか
  • Hotpatchの設定が「許可」になっているか
  • VBSが実行中か
  • 最新ベースラインがインストールされているか
  • 対象ライセンスとOS条件を満たしているか
  • Arm64の場合はCHPEが無効か

SSUはKB5120994と組み合わせて提供される

Microsoftは、Hotpatchと最新のサービススタック更新プログラムであるSSUを組み合わせて提供しています。KB5120994では、SSU KB5123304のバージョン26100.9156が案内されています。Windows Updateを利用している場合は、必要なSSUも更新処理に含まれます。(マイクロソフトサポート)

ここで注意したいのは、SSUの26100.9156と、OSビルドの26100.9106は別の番号だという点です。

SSUの番号はWindows Updateのインストール基盤となるコンポーネントのバージョンです。winverに表示されるOSビルドと一致していなくても、異常とは限りません。

KB5120994で再起動が不要になる条件

KB5120994はHotpatchであるため、前提条件を満たす端末では、更新の適用と反映に再起動を必要としません。

ただし、「KB5120994が含まれる更新処理では絶対に再起動しない」という意味ではありません。

状況再起動
最新ベースライン適用済みでKB5120994だけを適用原則不要
最新ベースラインが未適用ベースライン適用時に必要
Hotpatchの条件を満たさず通常のLCUを受信原則必要
Arm64でCHPEを初めて無効化1回必要
KB5120994をアンインストール必要
同時に別の再起動必須更新を適用必要になる場合がある

Microsoftの標準的なHotpatchサイクルでは、各四半期の最初の月にベースラインを適用し、その後の2か月に再起動不要のHotpatchを適用します。ただし、セキュリティ上の理由により、予定外のベースラインが設定される場合もあります。(Microsoft Learn)

そのため、再起動が求められた場合は、KB5120994だけを見て異常と判断せず、同時にインストールされたベースラインや通常の累積更新がないか確認してください。

KB5120994が適用されたか確認する方法

winverでOSビルドを確認する

端末単体で確認する最も簡単な方法は、winverです。

  1. WindowsキーとRキーを押します。
  2. 「ファイル名を指定して実行」にwinverと入力します。
  3. 表示されたバージョンとOSビルドを確認します。

KB5120994適用直後の期待値は次のとおりです。

  • 25H2:OSビルド 26200.9106
  • 24H2:OSビルド 26100.9106

PowerShellでフルビルドを確認する

PowerShellでは、次のコマンドでDisplayVersionと完全なOSビルドを確認できます。

$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

"Windows $($cv.DisplayVersion) / OS Build $($cv.CurrentBuild).$($cv.UBR)"

25H2では次のように表示されます。

Windows 25H2 / OS Build 26200.9106

24H2では次のように表示されます。

Windows 24H2 / OS Build 26100.9106

更新履歴でKB番号を確認する

ビルド番号だけでなく、更新履歴も確認してください。

  1. 「設定」を開きます。
  2. 「Windows Update」を選択します。
  3. 「更新の履歴」を開きます。
  4. セキュリティ更新プログラムなどの項目からKB5120994を探します。

ビルド番号は更新状態を判断する重要な情報ですが、特定のKBが適用されたことを常に一意に示すとは限りません。

実際にMicrosoftは、KB5120994を前提として追加配信されるスタンドアロンHotpatch「KB5123607」も公開しています。KB5123607を適用しても、公式ページ上のOSビルドは26100.9106/26200.9106のままです。正確なパッケージ適用状況は、更新履歴やIntuneのレポートで確認する必要があります。(マイクロソフトサポート)

IntuneでHotpatchの登録状態を確認する

KB5120994が配信されない場合は、Microsoft Intune管理センターで品質更新ポリシーを確認します。

品質更新ポリシーを確認する

  1. Microsoft Intune管理センターを開きます。
  2. 「デバイス」を選択します。
  3. 「Windowsの更新」を開きます。
  4. 「品質更新プログラム」を選択します。
  5. 対象のWindows品質更新ポリシーを開きます。
  6. Hotpatchに関する設定が「許可」になっているか確認します。
  7. 対象端末または対象グループが割り当てられているか確認します。

英語表示では、次の設定が「Allow」になっている必要があります。

When available, apply without restarting the device ("Hotpatch")

既存の品質更新ポリシーを編集する方法と、新しいポリシーを作成する方法のどちらでも構いません。Hotpatchを有効にしても、既存の延期日数、アクティブ時間、期限などの設定が自動的に無効になるわけではありません。(Microsoft Learn)

端末側で構成済みポリシーを確認する

管理対象端末では、次の場所も確認できます。

  1. 「設定」を開きます。
  2. 「Windows Update」を選択します。
  3. 「詳細オプション」を開きます。
  4. 「構成済みの更新ポリシー」を確認します。
  5. Hotpatchを有効にするポリシーが表示されているか確認します。

Microsoftの資料では、「Enable hotpatching when available」に相当する構成が表示されることが、Windows AutopatchによってHotpatchへ登録されているかを確認する目安とされています。(Microsoft Learn)

Hotpatchレポートを確認する

複数端末を管理している場合、1台ずつwinverを確認するより、Hotpatch品質更新レポートを利用したほうが確実です。

Microsoft Intune管理センターでは、概ね次の経路から確認できます。

  1. 「レポート」を開きます。
  2. 「Windows Autopatch」を選択します。
  3. 「Windows品質更新プログラム」を開きます。
  4. 「Hotpatch quality updates report」を選択します。

このレポートでは、対象端末数、更新状態、エラーなどをポリシー単位で確認できます。(Microsoft Learn)

KB5120994が配信されないときの確認ポイント

KB5120994が表示されない場合は、症状から原因を切り分けると効率的です。

症状考えられる原因確認・対処
KB5120994が配信されないHotpatchポリシーが未設定品質更新ポリシーを「許可」にする
一部の端末だけ配信されないグループ割り当て漏れポリシーの割り当て対象を確認
通常の累積更新が配信されたHotpatchの前提条件を満たしていないVBS、ベースライン、ライセンスを確認
再起動を求められたベースラインやLCUも適用された更新履歴で同時適用KBを確認
Arm64だけ配信されないCHPEが有効アプリ互換性を検証後、CHPEを無効化
Catalogで見つからないCatalog非対応Windows Update/Autopatch経由で配信
WSUSで同期されないWSUS非対応IntuneとWindows Autopatchの構成を確認
ビルドが9168になっている通常のKB5121003を適用Hotpatchではなく通常更新経路か確認
ビルドは9106だがKBを特定できない追加Hotpatchでも同じビルドになる場合がある更新履歴とIntuneレポートを確認

Hotpatchの条件を満たさない端末には、セキュリティを維持するため通常の最新累積更新プログラムが提供されます。そのため、KB5120994が配信されなかった端末が直ちに未更新になるわけではありません。どちらの更新経路が適用されたかを確認することが重要です。(Microsoft Learn)

既知の問題と不具合が発生した場合の対応

Microsoftは、KB5120994に関して現在のところ既知の問題を把握していないと案内しています。(マイクロソフトサポート)

ただし、「既知の問題なし」は、すべての端末や業務アプリで問題が起こらないことを保証するものではありません。大規模環境では、次のような基本動作を代表端末で確認してから展開範囲を広げるのが安全です。

  • Windowsへのサインイン
  • VPNや社内ネットワークへの接続
  • EDR、ウイルス対策、資産管理エージェントの動作
  • 基幹業務アプリの起動とデータ更新
  • Officeアドインやブラウザー拡張機能
  • 印刷、スキャン、ICカードなどの周辺機器
  • スリープ、再開、シャットダウン

Hotpatchの自動ロールバックはサポートされていません。更新との因果関係が明確な問題が発生した場合は、ログと発生時刻を記録したうえでHotpatchをアンインストールし、最新の通常累積更新プログラムを適用して再起動する方法が案内されています。Hotpatchのアンインストール自体にも再起動が必要です。(Microsoft Learn)

また、Hotpatchの監視サービスが重大なエラーを検出した場合、端末を保護するため通常の累積更新プログラムへ切り替わることがあります。この場合も再起動が発生する可能性があります。(Microsoft Learn)

KB5120994適用時に管理者が行うべきこと

KB5120994は、対象条件を満たすWindows 11 Enterprise 25H2/24H2へ配信される2026年8月のHotpatchです。適用後のビルドは、25H2が26200.9106、24H2が26100.9106になります。

管理者は、次の順番で確認すると効率的です。

  1. Intuneの品質更新ポリシーでHotpatchが許可されているか確認する
  2. 対象端末へのポリシー割り当てを確認する
  3. 最新ベースラインとVBSの状態を確認する
  4. Arm64端末ではCHPEの無効化状況を確認する
  5. Windows Updateの更新履歴でKB5120994を確認する
  6. winverまたはPowerShellで26200.9106/26100.9106を確認する
  7. IntuneのHotpatch品質更新レポートで全体の適用状況を確認する

Microsoft Update CatalogやWSUSにKB5120994がないことは異常ではありません。配信されない端末では手動インストールを探すのではなく、Hotpatchの登録状態、ベースライン、VBS、ライセンス、Arm64固有条件を確認してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次