「KB5120994がWSUSにない」「Microsoft Update Catalogで検索しても見つからない」という状態は、WSUSの同期失敗ではありません。KB5120994はWindows 11 Enterprise 24H2/25H2のHotpatch対象端末に、Windows Update経由で自動配信される更新プログラムです。Microsoft Update CatalogとWSUSでは提供されない仕様になっています。
正しい対処は、WSUSの再同期や手動インポートではなく、Microsoft IntuneのWindows品質更新ポリシーでHotpatchを有効にし、対象端末がWindows Updateから品質更新プログラムを取得できるようにすることです。(マイクロソフトサポート)
KB5120994がWSUSやUpdate Catalogで見つからない理由
KB5120994は、2026年8月11日に公開されたWindows 11向けのHotpatchセキュリティ更新プログラムです。
| 項目 | 内容 |
|---|---|
| KB番号 | KB5120994 |
| 公開日 | 2026年8月11日 |
| 対象バージョン | Windows 11 バージョン24H2/25H2のHotpatch対象端末 |
| OSビルド | 24H2:26100.9106、25H2:26200.9106 |
| 更新内容 | セキュリティの強化 |
| Windows Update | 利用可能、自動配信 |
| Microsoft Update Catalog | 利用不可 |
| WSUS | 利用不可 |
| 再起動 | Hotpatchとして適用できた場合は不要 |
Microsoftの公開情報では、KB5120994の配信チャネルはWindows Updateのみが利用可能となっており、CatalogとServer Update Servicesは明確に利用不可とされています。(マイクロソフトサポート)
WSUSの同期障害ではない
通常の累積更新プログラムであれば、WSUSがMicrosoft Updateと同期することで更新メタデータが登録されます。しかし、KB5120994はWSUS向けに公開されていません。
そのため、次の状態はいずれも正常です。
- WSUSで「KB5120994」を検索しても表示されない
- Microsoft Update CatalogでKB番号を検索しても該当しない
- 「Windows 11」と「セキュリティ更新プログラム」を同期しても追加されない
- WSUSの未承認、拒否済み、期限切れの一覧にも存在しない
WSUSの製品や分類を変更しても、KB5120994が新たに同期されることはありません。wsusutil reset、同期履歴の削除、SUSDBの再インデックスなどを実行しても解決しません。
Microsoft Update Catalogからの手動インポートもできない
WSUSには、Microsoft Update Catalogに掲載されている更新プログラムを手動インポートする機能があります。しかし、KB5120994自体がCatalogで提供されていないため、通常のMSUファイルを取得してWSUSへ登録することもできません。
Microsoftのサポートページに掲載されている「File information」は、更新プログラムに含まれるファイルの一覧です。オフラインインストール用のMSUファイルではないため、ダウンロードして展開してもKB5120994を手動配布することはできません。(マイクロソフトサポート)
KB5120994を正しく配信する方法
KB5120994をHotpatchとして配信するには、Microsoft IntuneのWindows品質更新ポリシーを使用します。
Hotpatchの前提条件を確認する
対象端末は、少なくとも次の条件を満たす必要があります。
| 確認項目 | 必要な状態 |
|---|---|
| Windowsのバージョン | Windows 11 バージョン24H2以降 |
| ベースライン | 最新のHotpatchベースライン更新を適用済み |
| 管理方法 | Microsoft Intuneで管理されている |
| 更新ポリシー | Hotpatchを有効にしたWindows品質更新ポリシーが割り当てられている |
| VBS | 仮想化ベースのセキュリティが有効かつ実行中 |
| ライセンス | Hotpatchの対象ライセンスを保有 |
| 更新元 | Windows Updateへ接続できる |
| Arm64端末 | CHPEを無効化している |
対象ライセンスには、Windows 11 Enterprise E3/E5、Microsoft 365 F3、Windows 11 Education A3/A5、Microsoft 365 Business Premium、Windows 365 Enterpriseなどがあります。
また、Hotpatchでは四半期ごとに配信される標準累積更新プログラムがベースラインになります。最新のベースラインを適用していない端末は、一時的にHotpatchの対象外となり、標準の月例更新プログラムを受信する場合があります。(Microsoft Learn)
IntuneでHotpatchを有効にする
Microsoft Intune管理センターで、次の手順を実行します。
- デバイスを開く
- Windows updatesを開く
- Quality updatesを選択する
- Create Windows quality update policyから新しいポリシーを作成する、または既存ポリシーを編集する
- 自動更新の展開設定を開く
- When available, apply without restarting the deviceを「Allow」にする
- Windows 11 Enterprise 24H2/25H2の対象デバイスグループを割り当てる
- ポリシーを保存し、対象端末をIntuneと同期する
既存の更新リングで設定している延期日数、期限、通知、アクティブ時間などは、Hotpatchポリシーと併用できます。Hotpatchを導入するために、既存の更新リングをすべて作り直す必要はありません。(マイクロソフトサポート)
WSUS併用環境では品質更新の取得元を確認する
WSUSを利用している組織で特に注意したいのが、Windows Updateのスキャン元です。
Hotpatchポリシーを割り当てても、端末が品質更新プログラムをWSUSだけに問い合わせる設定になっていると、KB5120994を受信できません。
品質更新プログラムをWindows Updateに向ける
グループポリシーでは、次の場所に更新元を種類別に指定する設定があります。
コンピューターの構成
> 管理用テンプレート
> Windows コンポーネント
> Windows Update
> Windows Server Update Serviceから提供される更新プログラムの管理
> 特定のクラスのWindows Updateのソースサービスを指定する
Hotpatch対象端末では、品質更新プログラムのソースをWindows Updateに設定します。
MDMのUpdate CSPでは、次の設定に相当します。
./Device/Vendor/MSFT/Policy/Config/Update/SetPolicyDrivenUpdateSourceForQualityUpdates
設定値の意味は次のとおりです。
| 値 | 品質更新プログラムの取得元 |
|---|---|
0 | Windows Update |
1 | WSUS |
WSUSのURLを残したままHotpatchを利用する場合は、Hotpatch対象端末に対してSetPolicyDrivenUpdateSourceForQualityUpdatesを0に設定します。Microsoftは、Windows Autopatchを利用する環境では、機能更新プログラムと品質更新プログラムをWindows Updateに向けるよう案内しています。(Microsoft Learn)
スキャン元の設定は一部だけ変更しない
Windowsには、次の4種類の更新元設定があります。
- 機能更新プログラム
- 品質更新プログラム
- ドライバー更新プログラム
- その他の更新プログラム
これらのうち一部だけを設定し、残りを未構成にすると、Windows Autopatch側で更新元の競合として検出されることがあります。
種類別のスキャン元を使用する場合は、4種類すべてを明示的に設定するか、すべて未構成にします。Hotpatch対象グループとWSUS専用グループを分け、端末グループ単位でポリシーを割り当てると管理しやすくなります。(Microsoft Learn)
Hotpatchが有効になっているか確認する方法
KB5120994が配信されない場合は、WSUSではなく対象端末とIntune側の状態を確認します。
Windowsの設定画面で確認する
対象端末で、次の画面を開きます。
設定
> Windows Update
> 詳細オプション
> 構成済みの更新ポリシー
一覧に、使用可能な場合はホットパッチを有効にするという内容のポリシーが表示されていることを確認します。
表示されていない場合は、次のいずれかが考えられます。
- Intuneポリシーが端末に割り当てられていない
- 対象グループの設定が誤っている
- 端末がIntuneと同期していない
- ポリシーの適用が競合している
VBSの状態を確認する
スタートメニューで「システム情報」を検索して開き、システムの概要にある仮想化ベースのセキュリティを確認します。
値が「実行中」でなければ、Hotpatchの対象になりません。VBSを有効化した直後は、設定を反映するために一度再起動が必要になることがあります。
イベントビューアーで確認する
イベントビューアーでAllowRebootlessUpdatesを検索します。
次のようにAllowRebootlessUpdatesがtrueまたは1になっていれば、端末は再起動不要更新のポリシーに登録されています。
"AllowRebootlessUpdates": true
Hotpatchの適用エラーを確認する場合は、Windowsログ内を「hotpatch」で検索します。重大なエラーが発生した場合、セキュリティ保護を維持するため、端末が標準の累積更新プログラムへ切り替わることがあります。(Microsoft Learn)
KB5120994が配信されない場合の原因と対処
| 症状 | 主な原因 | 対処 |
|---|---|---|
| WSUSに表示されない | 仕様どおり | WSUS側では対応しない |
| Catalogに表示されない | 仕様どおり | 手動インポートしない |
| Intuneポリシーを割り当てたが配信されない | 品質更新の取得元がWSUS | Windows Updateへ変更する |
| Hotpatchポリシーが端末に表示されない | ポリシー未適用 | グループ割り当てとIntune同期を確認する |
| Hotpatch対象外と判定される | VBS無効、ベースライン不足、ライセンス不適合 | 前提条件を確認する |
| Arm64端末だけ配信されない | CHPEが有効 | CHPEを無効にして一度再起動する |
| 標準の累積更新が配信された | Hotpatchの一時的な対象外 | IntuneのHotpatchレポートと前提条件を確認する |
| すべての更新が検出されない | Windows Updateへの通信が遮断 | プロキシ、ファイアウォール、更新元ポリシーを確認する |
| 更新が保留されている | 品質更新の一時停止や延期 | PauseQualityUpdatesや更新リングを確認する |
Hotpatchポリシーに割り当てられた端末が条件を満たさない場合でも、標準の月例セキュリティ更新プログラムは継続して配信されます。標準更新が適用されたからといって、直ちにセキュリティ更新が失敗したとは限りません。(Microsoft Learn)
KB5120994とKB5121003の違い
2026年8月には、HotpatchのKB5120994とは別に、標準累積更新プログラムのKB5121003も公開されています。
| 項目 | KB5120994 | KB5121003 |
|---|---|---|
| 更新方式 | Hotpatch | 標準累積更新プログラム |
| 主な対象 | Hotpatch有効端末 | Windows 11 24H2/25H2の対象端末 |
| 24H2のOSビルド | 26100.9106 | 26100.9168 |
| 25H2のOSビルド | 26200.9106 | 26200.9168 |
| 再起動 | Hotpatch適用時は不要 | 再起動が必要になる場合がある |
| Windows Update | 利用可能 | 利用可能 |
| Update Catalog | 利用不可 | 利用可能 |
| WSUS | 利用不可 | 利用可能 |
KB5121003は、製品を「Windows 11」、分類を「セキュリティ更新プログラム」に設定したWSUSへ同期できます。KB5120994がWSUSにないからといって、KB番号を取り違えないように注意してください。(マイクロソフトサポート)
KB5121003をHotpatch端末へ安易に手動適用しない
Hotpatch管理中の端末にMicrosoft Update Catalogから標準の月例更新プログラムを手動インストールすると、その端末は一時的に標準更新の配信サイクルへ移ります。
Microsoftによると、標準更新を手動適用した端末は、次のベースライン月の更新後、さらに翌月になるまでHotpatchの配信サイクルへ戻らない場合があります。KB5120994がCatalogにないという理由だけで、KB5121003へ置き換えるのは避けてください。(Microsoft Learn)
一方、Intuneを利用できない環境や、端末からWindows Updateへの通信を許可できない環境では、KB5120994を配信することはできません。その場合は、WSUSからKB5121003などの標準累積更新プログラムを配信し、通常の再起動を含む更新運用を継続します。
WSUS管理者が取るべき対応
KB5120994がWSUSにない場合は、次の順番で対応します。
- KB5120994がWSUS非対応であることを確認する
- 対象端末が本当にHotpatch対象グループか確認する
- IntuneのWindows品質更新ポリシーでHotpatchを許可する
- 品質更新プログラムの取得元をWindows Updateにする
- VBS、ベースライン、ライセンス、Arm64のCHPEを確認する
- Intuneレポートと端末の更新履歴で適用状況を監視する
- Hotpatchを利用できない端末には標準累積更新プログラムを配信する
重要なのは、KB5120994をWSUSへ追加する方法を探すのではなく、Hotpatch対象端末の更新経路をWindows Updateへ切り替えることです。
KB5120994がWSUSやMicrosoft Update Catalogに表示されないのは正常な仕様です。WSUSの同期設定を変更する前に、IntuneのHotpatchポリシー、品質更新プログラムのスキャン元、VBS、最新ベースラインの4点を確認してください。

コメント