KB5120994は、2026年8月11日に公開されたWindows 11向けのセキュリティHotpatchです。Hotpatchに登録された適格なWindows 11 Enterprise 25H2/24H2へ適用すると、OSビルドは次のようになります。
- Windows 11 version 25H2:26200.9106
- Windows 11 version 24H2:26100.9106
Microsoftは、KB5120994について現時点で既知の問題を案内していません。対象端末にはWindows UpdateまたはMicrosoft Updateから自動配信され、Microsoft Update CatalogやWSUSから手動配布する更新ではありません。(マイクロソフトサポート)
ただし、Windows 11 25H2/24H2であれば、すべての端末に配信されるわけではありません。対象ライセンス、Microsoft IntuneとWindows Autopatchの設定、最新ベースライン、VBSなど、Hotpatchの前提条件を満たしている必要があります。
KB5120994の概要
KB5120994の要点を整理すると、次のとおりです。
| 項目 | 内容 |
|---|---|
| KB番号 | KB5120994 |
| 公開日 | 2026年8月11日 |
| 更新の種類 | セキュリティHotpatch |
| 対象バージョン | Windows 11 version 25H2/24H2 |
| 25H2の適用後ビルド | 26200.9106 |
| 24H2の適用後ビルド | 26100.9106 |
| 主な内容 | セキュリティの強化 |
| 再起動 | Hotpatchとして正常に適用される場合は原則不要 |
| 配信方法 | Windows Update/Microsoft Update |
| Microsoft Update Catalog | 利用不可 |
| WSUS | 利用不可 |
| 既知の問題 | Microsoftは現在把握していない |
KB5120994は、新機能を多数追加する機能更新プログラムではありません。2026年7月のベースライン更新を土台として、8月分のセキュリティ変更を再起動なしで反映するための更新です。以前の更新がインストールされている場合は、KB5120994に含まれる新しい更新部分だけがダウンロードされます。(マイクロソフトサポート)
KB5120994適用後のOSビルド
KB5120994を適用した直後のOSビルドは、Windows 11のバージョンによって異なります。
| Windows 11のバージョン | OSビルド |
|---|---|
| Windows 11 version 25H2 | 26200.9106 |
| Windows 11 version 24H2 | 26100.9106 |
25H2と24H2ではビルド番号の先頭が異なりますが、更新後のリビジョン番号はどちらも「9106」です。MicrosoftのWindows 11 Hotpatchカレンダーでも、2026年8月11日のKB5120994は25H2が26200.9106、24H2が26100.9106として掲載されています。(Microsoft Learn)
通常の8月累積更新とはビルドが異なる
2026年8月11日には、Hotpatchではない通常の累積更新プログラム「KB5121003」も公開されています。
| 更新プログラム | 更新方式 | 25H2のビルド | 24H2のビルド |
|---|---|---|---|
| KB5120994 | Hotpatch | 26200.9106 | 26100.9106 |
| KB5121003 | 通常の累積更新 | 26200.9168 | 26100.9168 |
同じ公開日の更新でも、Hotpatch端末と通常更新端末ではビルド番号が一致しません。KB5121003のほうが数字が大きいからといって、KB5120994を適用したHotpatch端末が未更新という意味ではありません。両者は異なる更新経路で管理されています。(Microsoft Learn)
そのため、組織内の更新状況を確認するときは、全端末に同じビルド番号を求めるのではなく、次のように判定基準を分ける必要があります。
- Hotpatch対象端末:26200.9106または26100.9106
- 通常の累積更新対象端末:26200.9168または26100.9168
- その後の更新が適用済みの端末:更新履歴と最新の期待ビルドを確認
Hotpatch端末と通常更新端末を同じコンプライアンスルールで判定すると、正常なHotpatch端末を「ビルド不足」と誤判定しやすいため注意してください。
KB5120994の対象端末
KB5120994は、すべてのWindows 11 PCに一律配信される一般向け更新ではありません。Hotpatchの対象として登録され、技術的な前提条件を満たした組織管理端末が対象です。
主な条件は次のとおりです。
| 確認項目 | 必要な状態 |
|---|---|
| OS | Windows 11 version 25H2または24H2 |
| エディション・契約 | Hotpatchの対象ライセンスを保有 |
| 管理方法 | Microsoft IntuneとWindows Autopatchで管理 |
| 更新ポリシー | Windows品質更新ポリシーでHotpatchを許可 |
| ベースライン | 最新のHotpatchベースラインを適用済み |
| セキュリティ機能 | VBSが有効かつ実行中 |
| Arm64端末 | CHPEを無効化 |
MicrosoftのKBページ上部には「Windows 11 Enterprise LTSC 2024」が適用先として表示されていますが、本文ではWindows 11 version 25H2および24H2向けのHotpatchとして説明されています。実際に配信対象かどうかは、OSバージョンだけでなく、Hotpatchの登録状態と前提条件を含めて判断する必要があります。(マイクロソフトサポート)
対象ライセンス
Microsoftが案内している主な対象ライセンスは次のとおりです。
- Windows 11 Enterprise E3
- Windows 11 Enterprise E5
- Microsoft 365 F3
- Windows 11 Education A3
- Windows 11 Education A5
- Microsoft 365 Business Premium
- Windows 365 Enterprise
対象ライセンスを契約しているだけでは、Hotpatchは配信されません。Microsoft Intuneで管理され、Hotpatchを有効にしたWindows品質更新ポリシーが端末に割り当てられている必要があります。(Microsoft Learn)
最新のベースラインが必要
Hotpatchは、直前のベースライン更新を土台としてセキュリティ変更を適用する仕組みです。
2026年の第3四半期では、7月14日に公開されたKB5101650がベースラインに位置付けられ、次のビルドになりました。
| バージョン | 2026年7月ベースライン |
|---|---|
| Windows 11 version 25H2 | 26200.8875 |
| Windows 11 version 24H2 | 26100.8875 |
その後、8月11日のKB5120994によって26200.9106/26100.9106へ更新されます。(Microsoft Learn)
ベースラインが不足している端末では、KB5120994だけが再起動なしで適用されるとは限りません。最新ベースラインとHotpatchの両方が配信され、ベースラインの適用に再起動が必要になる場合があります。
VBSが実行中であること
Hotpatchのインストーラーを動作させるには、仮想化ベースのセキュリティであるVBSが必要です。
端末側では、次の手順で確認できます。
- スタートメニューで「システム情報」を検索します。
- 「システム情報」を開きます。
- 「システムの要約」にある「仮想化ベースのセキュリティ」を確認します。
- 値が「実行中」になっていることを確認します。
VBSが無効または停止している端末は、一時的にHotpatchの対象外となることがあります。(Microsoft Learn)
Arm64端末はCHPEの無効化が必要
Windows 11 25H2/24H2のArm64端末でもHotpatchを利用できます。ただし、Arm64ではCompiled Hybrid PE、略してCHPEを無効にする必要があります。
CHPEは、Arm64端末で32ビットx86アプリを動かすための互換技術です。HotpatchはCHPE用のOSバイナリと互換性がないため、CHPEを有効にしたままでは配信条件を満たしません。CHPEの無効化後には、初回のみ端末の再起動が必要です。(マイクロソフトサポート)
32ビット版Officeや古い業務アプリを利用している環境では、いきなり全台でCHPEを無効化しないほうが安全です。代表端末でアプリの起動、印刷、ファイル入出力、アドインなどを確認してから段階的に展開してください。
KB5120994の配信方法
KB5120994は、Windows Updateのクラウド配信を前提としたHotpatchです。
| 配信チャネル | KB5120994の提供 |
|---|---|
| Windows Update | 対応 |
| Microsoft Update | 対応 |
| Microsoft Update Catalog | 非対応 |
| WSUS | 非対応 |
対象端末には、Windows UpdateまたはMicrosoft Updateから自動的にダウンロード、インストールされます。Microsoft Update CatalogでKB5120994を検索しても、通常の累積更新のようなMSUファイルを入手することはできません。(マイクロソフトサポート)
したがって、KB5120994が端末へ配信されない場合に、Microsoft Update Catalogから手動インストールしようとしても解決しません。先に確認すべきなのは、次の項目です。
- Intuneの品質更新ポリシーが端末に割り当てられているか
- Hotpatchの設定が「許可」になっているか
- VBSが実行中か
- 最新ベースラインがインストールされているか
- 対象ライセンスとOS条件を満たしているか
- Arm64の場合はCHPEが無効か
SSUはKB5120994と組み合わせて提供される
Microsoftは、Hotpatchと最新のサービススタック更新プログラムであるSSUを組み合わせて提供しています。KB5120994では、SSU KB5123304のバージョン26100.9156が案内されています。Windows Updateを利用している場合は、必要なSSUも更新処理に含まれます。(マイクロソフトサポート)
ここで注意したいのは、SSUの26100.9156と、OSビルドの26100.9106は別の番号だという点です。
SSUの番号はWindows Updateのインストール基盤となるコンポーネントのバージョンです。winverに表示されるOSビルドと一致していなくても、異常とは限りません。
KB5120994で再起動が不要になる条件
KB5120994はHotpatchであるため、前提条件を満たす端末では、更新の適用と反映に再起動を必要としません。
ただし、「KB5120994が含まれる更新処理では絶対に再起動しない」という意味ではありません。
| 状況 | 再起動 |
|---|---|
| 最新ベースライン適用済みでKB5120994だけを適用 | 原則不要 |
| 最新ベースラインが未適用 | ベースライン適用時に必要 |
| Hotpatchの条件を満たさず通常のLCUを受信 | 原則必要 |
| Arm64でCHPEを初めて無効化 | 1回必要 |
| KB5120994をアンインストール | 必要 |
| 同時に別の再起動必須更新を適用 | 必要になる場合がある |
Microsoftの標準的なHotpatchサイクルでは、各四半期の最初の月にベースラインを適用し、その後の2か月に再起動不要のHotpatchを適用します。ただし、セキュリティ上の理由により、予定外のベースラインが設定される場合もあります。(Microsoft Learn)
そのため、再起動が求められた場合は、KB5120994だけを見て異常と判断せず、同時にインストールされたベースラインや通常の累積更新がないか確認してください。
KB5120994が適用されたか確認する方法
winverでOSビルドを確認する
端末単体で確認する最も簡単な方法は、winverです。
WindowsキーとRキーを押します。- 「ファイル名を指定して実行」に
winverと入力します。 - 表示されたバージョンとOSビルドを確認します。
KB5120994適用直後の期待値は次のとおりです。
- 25H2:OSビルド 26200.9106
- 24H2:OSビルド 26100.9106
PowerShellでフルビルドを確認する
PowerShellでは、次のコマンドでDisplayVersionと完全なOSビルドを確認できます。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
"Windows $($cv.DisplayVersion) / OS Build $($cv.CurrentBuild).$($cv.UBR)"
25H2では次のように表示されます。
Windows 25H2 / OS Build 26200.9106
24H2では次のように表示されます。
Windows 24H2 / OS Build 26100.9106
更新履歴でKB番号を確認する
ビルド番号だけでなく、更新履歴も確認してください。
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「更新の履歴」を開きます。
- セキュリティ更新プログラムなどの項目からKB5120994を探します。
ビルド番号は更新状態を判断する重要な情報ですが、特定のKBが適用されたことを常に一意に示すとは限りません。
実際にMicrosoftは、KB5120994を前提として追加配信されるスタンドアロンHotpatch「KB5123607」も公開しています。KB5123607を適用しても、公式ページ上のOSビルドは26100.9106/26200.9106のままです。正確なパッケージ適用状況は、更新履歴やIntuneのレポートで確認する必要があります。(マイクロソフトサポート)
IntuneでHotpatchの登録状態を確認する
KB5120994が配信されない場合は、Microsoft Intune管理センターで品質更新ポリシーを確認します。
品質更新ポリシーを確認する
- Microsoft Intune管理センターを開きます。
- 「デバイス」を選択します。
- 「Windowsの更新」を開きます。
- 「品質更新プログラム」を選択します。
- 対象のWindows品質更新ポリシーを開きます。
- Hotpatchに関する設定が「許可」になっているか確認します。
- 対象端末または対象グループが割り当てられているか確認します。
英語表示では、次の設定が「Allow」になっている必要があります。
When available, apply without restarting the device ("Hotpatch")
既存の品質更新ポリシーを編集する方法と、新しいポリシーを作成する方法のどちらでも構いません。Hotpatchを有効にしても、既存の延期日数、アクティブ時間、期限などの設定が自動的に無効になるわけではありません。(Microsoft Learn)
端末側で構成済みポリシーを確認する
管理対象端末では、次の場所も確認できます。
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「詳細オプション」を開きます。
- 「構成済みの更新ポリシー」を確認します。
- Hotpatchを有効にするポリシーが表示されているか確認します。
Microsoftの資料では、「Enable hotpatching when available」に相当する構成が表示されることが、Windows AutopatchによってHotpatchへ登録されているかを確認する目安とされています。(Microsoft Learn)
Hotpatchレポートを確認する
複数端末を管理している場合、1台ずつwinverを確認するより、Hotpatch品質更新レポートを利用したほうが確実です。
Microsoft Intune管理センターでは、概ね次の経路から確認できます。
- 「レポート」を開きます。
- 「Windows Autopatch」を選択します。
- 「Windows品質更新プログラム」を開きます。
- 「Hotpatch quality updates report」を選択します。
このレポートでは、対象端末数、更新状態、エラーなどをポリシー単位で確認できます。(Microsoft Learn)
KB5120994が配信されないときの確認ポイント
KB5120994が表示されない場合は、症状から原因を切り分けると効率的です。
| 症状 | 考えられる原因 | 確認・対処 |
|---|---|---|
| KB5120994が配信されない | Hotpatchポリシーが未設定 | 品質更新ポリシーを「許可」にする |
| 一部の端末だけ配信されない | グループ割り当て漏れ | ポリシーの割り当て対象を確認 |
| 通常の累積更新が配信された | Hotpatchの前提条件を満たしていない | VBS、ベースライン、ライセンスを確認 |
| 再起動を求められた | ベースラインやLCUも適用された | 更新履歴で同時適用KBを確認 |
| Arm64だけ配信されない | CHPEが有効 | アプリ互換性を検証後、CHPEを無効化 |
| Catalogで見つからない | Catalog非対応 | Windows Update/Autopatch経由で配信 |
| WSUSで同期されない | WSUS非対応 | IntuneとWindows Autopatchの構成を確認 |
| ビルドが9168になっている | 通常のKB5121003を適用 | Hotpatchではなく通常更新経路か確認 |
| ビルドは9106だがKBを特定できない | 追加Hotpatchでも同じビルドになる場合がある | 更新履歴とIntuneレポートを確認 |
Hotpatchの条件を満たさない端末には、セキュリティを維持するため通常の最新累積更新プログラムが提供されます。そのため、KB5120994が配信されなかった端末が直ちに未更新になるわけではありません。どちらの更新経路が適用されたかを確認することが重要です。(Microsoft Learn)
既知の問題と不具合が発生した場合の対応
Microsoftは、KB5120994に関して現在のところ既知の問題を把握していないと案内しています。(マイクロソフトサポート)
ただし、「既知の問題なし」は、すべての端末や業務アプリで問題が起こらないことを保証するものではありません。大規模環境では、次のような基本動作を代表端末で確認してから展開範囲を広げるのが安全です。
- Windowsへのサインイン
- VPNや社内ネットワークへの接続
- EDR、ウイルス対策、資産管理エージェントの動作
- 基幹業務アプリの起動とデータ更新
- Officeアドインやブラウザー拡張機能
- 印刷、スキャン、ICカードなどの周辺機器
- スリープ、再開、シャットダウン
Hotpatchの自動ロールバックはサポートされていません。更新との因果関係が明確な問題が発生した場合は、ログと発生時刻を記録したうえでHotpatchをアンインストールし、最新の通常累積更新プログラムを適用して再起動する方法が案内されています。Hotpatchのアンインストール自体にも再起動が必要です。(Microsoft Learn)
また、Hotpatchの監視サービスが重大なエラーを検出した場合、端末を保護するため通常の累積更新プログラムへ切り替わることがあります。この場合も再起動が発生する可能性があります。(Microsoft Learn)
KB5120994適用時に管理者が行うべきこと
KB5120994は、対象条件を満たすWindows 11 Enterprise 25H2/24H2へ配信される2026年8月のHotpatchです。適用後のビルドは、25H2が26200.9106、24H2が26100.9106になります。
管理者は、次の順番で確認すると効率的です。
- Intuneの品質更新ポリシーでHotpatchが許可されているか確認する
- 対象端末へのポリシー割り当てを確認する
- 最新ベースラインとVBSの状態を確認する
- Arm64端末ではCHPEの無効化状況を確認する
- Windows Updateの更新履歴でKB5120994を確認する
winverまたはPowerShellで26200.9106/26100.9106を確認する- IntuneのHotpatch品質更新レポートで全体の適用状況を確認する
Microsoft Update CatalogやWSUSにKB5120994がないことは異常ではありません。配信されない端末では手動インストールを探すのではなく、Hotpatchの登録状態、ベースライン、VBS、ライセンス、Arm64固有条件を確認してください。

コメント