KB5120994がWSUSにない理由と正しい配信方法|Windows 11 Hotpatch

「KB5120994がWSUSにない」「Microsoft Update Catalogで検索しても見つからない」という状態は、WSUSの同期失敗ではありません。KB5120994はWindows 11 Enterprise 24H2/25H2のHotpatch対象端末に、Windows Update経由で自動配信される更新プログラムです。Microsoft Update CatalogとWSUSでは提供されない仕様になっています。

正しい対処は、WSUSの再同期や手動インポートではなく、Microsoft IntuneのWindows品質更新ポリシーでHotpatchを有効にし、対象端末がWindows Updateから品質更新プログラムを取得できるようにすることです。(マイクロソフトサポート)

目次

KB5120994がWSUSやUpdate Catalogで見つからない理由

KB5120994は、2026年8月11日に公開されたWindows 11向けのHotpatchセキュリティ更新プログラムです。

項目内容
KB番号KB5120994
公開日2026年8月11日
対象バージョンWindows 11 バージョン24H2/25H2のHotpatch対象端末
OSビルド24H2:26100.9106、25H2:26200.9106
更新内容セキュリティの強化
Windows Update利用可能、自動配信
Microsoft Update Catalog利用不可
WSUS利用不可
再起動Hotpatchとして適用できた場合は不要

Microsoftの公開情報では、KB5120994の配信チャネルはWindows Updateのみが利用可能となっており、CatalogとServer Update Servicesは明確に利用不可とされています。(マイクロソフトサポート)

WSUSの同期障害ではない

通常の累積更新プログラムであれば、WSUSがMicrosoft Updateと同期することで更新メタデータが登録されます。しかし、KB5120994はWSUS向けに公開されていません。

そのため、次の状態はいずれも正常です。

  • WSUSで「KB5120994」を検索しても表示されない
  • Microsoft Update CatalogでKB番号を検索しても該当しない
  • 「Windows 11」と「セキュリティ更新プログラム」を同期しても追加されない
  • WSUSの未承認、拒否済み、期限切れの一覧にも存在しない

WSUSの製品や分類を変更しても、KB5120994が新たに同期されることはありません。wsusutil reset、同期履歴の削除、SUSDBの再インデックスなどを実行しても解決しません。

Microsoft Update Catalogからの手動インポートもできない

WSUSには、Microsoft Update Catalogに掲載されている更新プログラムを手動インポートする機能があります。しかし、KB5120994自体がCatalogで提供されていないため、通常のMSUファイルを取得してWSUSへ登録することもできません。

Microsoftのサポートページに掲載されている「File information」は、更新プログラムに含まれるファイルの一覧です。オフラインインストール用のMSUファイルではないため、ダウンロードして展開してもKB5120994を手動配布することはできません。(マイクロソフトサポート)

KB5120994を正しく配信する方法

KB5120994をHotpatchとして配信するには、Microsoft IntuneのWindows品質更新ポリシーを使用します。

Hotpatchの前提条件を確認する

対象端末は、少なくとも次の条件を満たす必要があります。

確認項目必要な状態
WindowsのバージョンWindows 11 バージョン24H2以降
ベースライン最新のHotpatchベースライン更新を適用済み
管理方法Microsoft Intuneで管理されている
更新ポリシーHotpatchを有効にしたWindows品質更新ポリシーが割り当てられている
VBS仮想化ベースのセキュリティが有効かつ実行中
ライセンスHotpatchの対象ライセンスを保有
更新元Windows Updateへ接続できる
Arm64端末CHPEを無効化している

対象ライセンスには、Windows 11 Enterprise E3/E5、Microsoft 365 F3、Windows 11 Education A3/A5、Microsoft 365 Business Premium、Windows 365 Enterpriseなどがあります。

また、Hotpatchでは四半期ごとに配信される標準累積更新プログラムがベースラインになります。最新のベースラインを適用していない端末は、一時的にHotpatchの対象外となり、標準の月例更新プログラムを受信する場合があります。(Microsoft Learn)

IntuneでHotpatchを有効にする

Microsoft Intune管理センターで、次の手順を実行します。

  1. デバイスを開く
  2. Windows updatesを開く
  3. Quality updatesを選択する
  4. Create Windows quality update policyから新しいポリシーを作成する、または既存ポリシーを編集する
  5. 自動更新の展開設定を開く
  6. When available, apply without restarting the deviceを「Allow」にする
  7. Windows 11 Enterprise 24H2/25H2の対象デバイスグループを割り当てる
  8. ポリシーを保存し、対象端末をIntuneと同期する

既存の更新リングで設定している延期日数、期限、通知、アクティブ時間などは、Hotpatchポリシーと併用できます。Hotpatchを導入するために、既存の更新リングをすべて作り直す必要はありません。(マイクロソフトサポート)

WSUS併用環境では品質更新の取得元を確認する

WSUSを利用している組織で特に注意したいのが、Windows Updateのスキャン元です。

Hotpatchポリシーを割り当てても、端末が品質更新プログラムをWSUSだけに問い合わせる設定になっていると、KB5120994を受信できません。

品質更新プログラムをWindows Updateに向ける

グループポリシーでは、次の場所に更新元を種類別に指定する設定があります。

コンピューターの構成
  > 管理用テンプレート
    > Windows コンポーネント
      > Windows Update
        > Windows Server Update Serviceから提供される更新プログラムの管理
          > 特定のクラスのWindows Updateのソースサービスを指定する

Hotpatch対象端末では、品質更新プログラムのソースをWindows Updateに設定します。

MDMのUpdate CSPでは、次の設定に相当します。

./Device/Vendor/MSFT/Policy/Config/Update/SetPolicyDrivenUpdateSourceForQualityUpdates

設定値の意味は次のとおりです。

品質更新プログラムの取得元
0Windows Update
1WSUS

WSUSのURLを残したままHotpatchを利用する場合は、Hotpatch対象端末に対してSetPolicyDrivenUpdateSourceForQualityUpdates0に設定します。Microsoftは、Windows Autopatchを利用する環境では、機能更新プログラムと品質更新プログラムをWindows Updateに向けるよう案内しています。(Microsoft Learn)

スキャン元の設定は一部だけ変更しない

Windowsには、次の4種類の更新元設定があります。

  • 機能更新プログラム
  • 品質更新プログラム
  • ドライバー更新プログラム
  • その他の更新プログラム

これらのうち一部だけを設定し、残りを未構成にすると、Windows Autopatch側で更新元の競合として検出されることがあります。

種類別のスキャン元を使用する場合は、4種類すべてを明示的に設定するか、すべて未構成にします。Hotpatch対象グループとWSUS専用グループを分け、端末グループ単位でポリシーを割り当てると管理しやすくなります。(Microsoft Learn)

Hotpatchが有効になっているか確認する方法

KB5120994が配信されない場合は、WSUSではなく対象端末とIntune側の状態を確認します。

Windowsの設定画面で確認する

対象端末で、次の画面を開きます。

設定
  > Windows Update
    > 詳細オプション
      > 構成済みの更新ポリシー

一覧に、使用可能な場合はホットパッチを有効にするという内容のポリシーが表示されていることを確認します。

表示されていない場合は、次のいずれかが考えられます。

  • Intuneポリシーが端末に割り当てられていない
  • 対象グループの設定が誤っている
  • 端末がIntuneと同期していない
  • ポリシーの適用が競合している

VBSの状態を確認する

スタートメニューで「システム情報」を検索して開き、システムの概要にある仮想化ベースのセキュリティを確認します。

値が「実行中」でなければ、Hotpatchの対象になりません。VBSを有効化した直後は、設定を反映するために一度再起動が必要になることがあります。

イベントビューアーで確認する

イベントビューアーでAllowRebootlessUpdatesを検索します。

次のようにAllowRebootlessUpdatestrueまたは1になっていれば、端末は再起動不要更新のポリシーに登録されています。

"AllowRebootlessUpdates": true

Hotpatchの適用エラーを確認する場合は、Windowsログ内を「hotpatch」で検索します。重大なエラーが発生した場合、セキュリティ保護を維持するため、端末が標準の累積更新プログラムへ切り替わることがあります。(Microsoft Learn)

KB5120994が配信されない場合の原因と対処

症状主な原因対処
WSUSに表示されない仕様どおりWSUS側では対応しない
Catalogに表示されない仕様どおり手動インポートしない
Intuneポリシーを割り当てたが配信されない品質更新の取得元がWSUSWindows Updateへ変更する
Hotpatchポリシーが端末に表示されないポリシー未適用グループ割り当てとIntune同期を確認する
Hotpatch対象外と判定されるVBS無効、ベースライン不足、ライセンス不適合前提条件を確認する
Arm64端末だけ配信されないCHPEが有効CHPEを無効にして一度再起動する
標準の累積更新が配信されたHotpatchの一時的な対象外IntuneのHotpatchレポートと前提条件を確認する
すべての更新が検出されないWindows Updateへの通信が遮断プロキシ、ファイアウォール、更新元ポリシーを確認する
更新が保留されている品質更新の一時停止や延期PauseQualityUpdatesや更新リングを確認する

Hotpatchポリシーに割り当てられた端末が条件を満たさない場合でも、標準の月例セキュリティ更新プログラムは継続して配信されます。標準更新が適用されたからといって、直ちにセキュリティ更新が失敗したとは限りません。(Microsoft Learn)

KB5120994とKB5121003の違い

2026年8月には、HotpatchのKB5120994とは別に、標準累積更新プログラムのKB5121003も公開されています。

項目KB5120994KB5121003
更新方式Hotpatch標準累積更新プログラム
主な対象Hotpatch有効端末Windows 11 24H2/25H2の対象端末
24H2のOSビルド26100.910626100.9168
25H2のOSビルド26200.910626200.9168
再起動Hotpatch適用時は不要再起動が必要になる場合がある
Windows Update利用可能利用可能
Update Catalog利用不可利用可能
WSUS利用不可利用可能

KB5121003は、製品を「Windows 11」、分類を「セキュリティ更新プログラム」に設定したWSUSへ同期できます。KB5120994がWSUSにないからといって、KB番号を取り違えないように注意してください。(マイクロソフトサポート)

KB5121003をHotpatch端末へ安易に手動適用しない

Hotpatch管理中の端末にMicrosoft Update Catalogから標準の月例更新プログラムを手動インストールすると、その端末は一時的に標準更新の配信サイクルへ移ります。

Microsoftによると、標準更新を手動適用した端末は、次のベースライン月の更新後、さらに翌月になるまでHotpatchの配信サイクルへ戻らない場合があります。KB5120994がCatalogにないという理由だけで、KB5121003へ置き換えるのは避けてください。(Microsoft Learn)

一方、Intuneを利用できない環境や、端末からWindows Updateへの通信を許可できない環境では、KB5120994を配信することはできません。その場合は、WSUSからKB5121003などの標準累積更新プログラムを配信し、通常の再起動を含む更新運用を継続します。

WSUS管理者が取るべき対応

KB5120994がWSUSにない場合は、次の順番で対応します。

  1. KB5120994がWSUS非対応であることを確認する
  2. 対象端末が本当にHotpatch対象グループか確認する
  3. IntuneのWindows品質更新ポリシーでHotpatchを許可する
  4. 品質更新プログラムの取得元をWindows Updateにする
  5. VBS、ベースライン、ライセンス、Arm64のCHPEを確認する
  6. Intuneレポートと端末の更新履歴で適用状況を監視する
  7. Hotpatchを利用できない端末には標準累積更新プログラムを配信する

重要なのは、KB5120994をWSUSへ追加する方法を探すのではなく、Hotpatch対象端末の更新経路をWindows Updateへ切り替えることです。

KB5120994がWSUSやMicrosoft Update Catalogに表示されないのは正常な仕様です。WSUSの同期設定を変更する前に、IntuneのHotpatchポリシー、品質更新プログラムのスキャン元、VBS、最新ベースラインの4点を確認してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次