「Hotpatchを使っているのに、なぜ再起動を求められるのか」「Pluton搭載PCはすべて対象なのか」と戸惑う管理者も多いでしょう。
KB5123273は、Microsoft PlutonセキュリティプロセッサをTPMとして使用している、Hotpatch対象のWindows 11 Enterprise端末向け追加セキュリティ更新プログラムです。2026年8月のHotpatchであるKB5120994の後に自動配信され、インストールを完了するには再起動が必要です。Hotpatchの再登録やポリシー変更は不要ですが、更新画面で要求された再起動は省略せず実施してください。(Microsoft Learn)
KB5123273とは
KB5123273は、Microsoft PlutonがシステムのTPMとして構成されている端末に対し、追加のセキュリティ強化を適用するスタンドアロン更新プログラムです。
Microsoftは、2026年8月のHotpatchを先にインストールし、その後、条件に該当する端末へKB5123273を自動的に配信する流れを案内しています。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| 更新プログラム | KB5123273 |
| 主な目的 | PlutonをTPMとして構成した端末のセキュリティ強化 |
| 主な対象 | Hotpatchに登録されたWindows 11 Enterprise 24H2/25H2端末 |
| 追加条件 | Microsoft Plutonが実際にTPMとして使用されていること |
| 配信順序 | KB5120994の後にKB5123273を配信 |
| 再起動 | 必要 |
| 配信方法 | Windows Update/Microsoft Updateから自動配信 |
| Microsoft Update Catalog | 提供なし |
| WSUS | 提供なし |
| 関連CVE | CVE-2026-6726、CVE-2026-66804 |
| 既知の問題 | 2026年8月30日時点でMicrosoftは把握していない |
MicrosoftのKBページでは、KB5123273はWindows UpdateまたはMicrosoft Updateから自動的にダウンロード、インストールされる一方、Microsoft Update CatalogとWSUSでは提供されないと案内されています。(マイクロソフトサポート)
Microsoft Pluton搭載PCにKB5123273と追加再起動が必要な理由
Hotpatchでも再起動が必要になる例外がある
Windows Hotpatchは、実行中のOSコードへセキュリティ修正を適用し、通常の月例更新で必要となる再起動を減らす仕組みです。一般的なHotpatch月では、更新を有効にするための即時再起動は必要ありません。(Microsoft Learn)
ただし、すべてのセキュリティ修正を再起動なしで適用できるわけではありません。Microsoftも、セキュリティ上の理由により、通常の予定外に再起動を伴う更新が提供される場合があると説明しています。(Microsoft Learn)
KB5123273は、この例外に該当します。
2026年8月の基本的な処理順序は、次のとおりです。
- Hotpatch対象端末にKB5120994をインストールする
- PlutonをTPMとして使用しているか自動判定する
- 該当端末だけにKB5123273を追加配信する
- ユーザーまたは管理ポリシーにより再起動する
- Pluton向けセキュリティ更新の適用を完了する
KB5120994が再起動なしで適用できても、後からインストールされるKB5123273には別途再起動が必要です。再起動通知はHotpatchの失敗ではなく、Microsoftが想定している正常な更新フローです。(マイクロソフトサポート)
Plutonの更新は起動処理と密接に関係する
Microsoft PlutonはCPU内に統合されたセキュリティプロセッサで、認証情報、暗号化キー、IDなどの機密情報を保護します。PlutonをTPMとして構成した場合、BitLocker、Windows Hello、System Guardなど、TPM 2.0に依存するWindowsのセキュリティ機能で利用されます。(Microsoft Learn)
MicrosoftはKB5123273の内部処理を詳細には公開していません。一方、Plutonの公式資料では、システム起動時にPlutonファームウェアが初期化され、Windowsの起動時にはOSが利用可能な最新のPlutonファームウェアを読み込む仕組みが説明されています。(Microsoft Learn)
この構造を踏まえると、今回のセキュリティ強化は稼働中のWindowsへコードを差し替えるだけでは完了せず、再起動によってセキュリティプロセッサを含む起動シーケンスを通す必要があると考えられます。
KB5123273の対象になる端末
KB5123273は、Plutonを搭載しているすべてのWindows PCに配信されるわけではありません。主に次の条件をすべて満たす端末が対象です。
| 確認条件 | 判断基準 |
|---|---|
| Windowsのエディション | Windows 11 Enterprise系 |
| Windowsのバージョン | バージョン24H2または25H2 |
| 更新方式 | Hotpatch更新に登録されている |
| TPMの構成 | Microsoft PlutonがシステムのTPMとして使われている |
| 前提更新 | 2026年8月のHotpatch KB5120994がインストールされている |
MicrosoftのWindowsメッセージセンターでは、Windows 11 Enterprise 24H2/25H2のうち、PlutonをTPMとして構成した端末にKB5123273が追加配信されると説明されています。(Microsoft Learn)
「Pluton搭載」と「PlutonをTPMとして使用」は異なる
対象判定で最も間違いやすいのが、Plutonを搭載しているだけでKB5123273の対象だと判断してしまうことです。
Plutonには、次のような構成があります。
- PlutonをTPM 2.0として使用する
- 別のファームウェアTPMを使用し、Plutonは追加のセキュリティプロセッサとして動作する
- ディスクリートTPMを使用し、PlutonはTPMとして使用しない
Microsoftは、PCメーカーがディスクリートTPMなどを既定のTPMとして選択し、PlutonをTPM以外のセキュリティ用途で利用できると説明しています。したがって、製品仕様に「Microsoft Pluton搭載」と書かれていても、KB5123273の配信対象になるとは限りません。(Microsoft Learn)
また、Microsoftは2026年以降に登場する新しいAMDおよびQualcommシリコンでは、PlutonをTPMとして使用しない方針を示しています。一方、2025年以前のシリコンを搭載し、PlutonがTPMとして構成された既存端末は引き続きサポートされます。(Microsoft Learn)
CPUの種類や「Copilot+ PC」という名称だけで判断せず、実際のTPM構成と更新プログラムの配信状況を確認することが重要です。
KB5123273を正しく適用する手順
Windows Updateからインストールする
KB5123273は、対象端末へ自動的に配信されます。Microsoft Update CatalogからMSUファイルを探したり、非公式サイトからダウンロードしたりする必要はありません。
- 作業中のファイルを保存します。
- 「設定」を開きます。
- 「Windows Update」を選択します。
- 「更新プログラムのチェック」を実行します。
- KB5120994と、その後に配信されるKB5123273のインストールを待ちます。
- 「再起動が必要です」と表示されたら、「今すぐ再起動」または「再起動のスケジュール」を選択します。
- 再起動後、もう一度「更新プログラムのチェック」を実行します。
会社の端末では、組織が設定した更新期限や再起動時間が優先される場合があります。業務中に突然再起動しないよう、通知が表示された段階で保存作業と再起動時刻の調整を行ってください。
更新履歴を確認する
インストール後は、次の順に開きます。
設定 → Windows Update → 更新の履歴
一覧で「KB5123273」を検索し、正常にインストールされていることを確認します。
KB5123273はスタンドアロン更新であり、OSビルド番号だけでは適用有無を判断しにくい場合があります。端末単体では更新履歴を、組織管理端末ではWindows更新レポートも併せて確認するのが確実です。
TPMの状態を確認する
再起動後は、TPMが正常に動作していることも確認します。
- 「Windows セキュリティ」を開きます。
- 「デバイス セキュリティ」を選択します。
- 「セキュリティ プロセッサの詳細」を開きます。
- TPMの状態と仕様バージョンを確認します。
Windows 11ではTPM 2.0が使用されます。Microsoftも、Windowsセキュリティの「セキュリティ プロセッサの詳細」から仕様バージョンを確認する方法を案内しています。(マイクロソフトサポート)
コマンドでTPMの基本状態を確認する場合は、管理者権限のPowerShellで次を実行します。
Get-Tpm | Select-Object TpmPresent, TpmReady, TpmEnabled, TpmActivated
主に確認する値は次のとおりです。
| 項目 | 正常時の目安 |
|---|---|
| TpmPresent | True |
| TpmReady | True |
| TpmEnabled | True |
| TpmActivated | True |
ただし、Get-Tpmの結果だけでは、そのTPMがPlutonなのか、メーカー製ファームウェアTPMなのかを確実に区別できません。PlutonがTPMとして設定されているかは、Windowsセキュリティの表示、tpm.mscの製造元情報、PCメーカーのUEFI設定や機種別仕様を組み合わせて確認してください。
IT管理者が行うべき対応
対象端末だけに再起動を案内する
全端末へ「Pluton更新のため再起動が必要」と案内すると、対象外端末の問い合わせが増えます。
まず、次のグループに分けると運用しやすくなります。
| 端末の状態 | 管理上の判断 |
|---|---|
| KB5123273が配信され、再起動待ち | 速やかに再起動期限を設定する |
| KB5123273がインストール済み | 再起動完了とTPM状態を確認する |
| Hotpatch端末だがKB5123273が未配信 | PlutonがTPMとして使われているか確認する |
| Hotpatch対象外 | 標準の累積更新プログラムの適用状況を確認する |
| Pluton搭載だが別のTPMを使用 | KB5123273が配信されなくても異常とは限らない |
Hotpatchの要件を満たさない端末は、通常の累積更新プログラムを受け取ります。そのため、KB5123273が見つからないという理由だけで「セキュリティ更新が不足している」と判断してはいけません。(Microsoft Learn)
通常のHotpatch月でも保守時間を確保する
Hotpatchを導入している組織では、「今月は再起動不要」という前提で運用計画を立てていることがあります。しかし、KB5123273のように、特定のハードウェア構成だけに再起動が必要な追加更新が提供される場合があります。
実務では、次の運用が有効です。
- 少数の先行端末で配信順序と再起動時間を確認する
- PlutonをTPMとして使用する端末を抽出する
- 利用者へ再起動が必要な理由を通知する
- 業務影響の少ない時間帯に再起動期限を設定する
- 翌営業日に更新履歴と準拠状態を確認する
Hotpatchを使っていても、月例更新ごとに「再起動不要」と固定的に判断せず、Microsoftのメッセージセンターと個別KBの再起動要件を確認することが重要です。
Hotpatchの再登録やポリシー変更は不要
KB5123273をインストールしても、端末がHotpatchから解除されることはありません。Microsoftは、スタンドアロン更新のインストール後も再登録や品質更新ポリシーの変更は不要と案内しています。(Microsoft Learn)
次のような操作は行わないでください。
- Hotpatchポリシーをいったん削除して作り直す
- 端末をWindows Autopatchから登録解除する
- 非公式のKB5123273パッケージを手動配布する
- PlutonをUEFIで無効化する
- TPMを初期化またはクリアする
必要な対応は、基本的に自動配信を待ち、要求された再起動を実施することです。
KB5123273が表示されない場合の確認ポイント
KB5120994が先にインストールされているか確認する
KB5123273は、2026年8月のHotpatchであるKB5120994の後に提供されます。KB5120994が未インストール、インストール途中、または再起動待ちの場合、KB5123273がまだ表示されないことがあります。(マイクロソフトサポート)
まずWindows Updateを再確認し、先行する更新プログラムの処理が完了しているか確認してください。
Hotpatch対象端末か確認する
Windows 11 HomeやProで通常の月例更新を使用しているPCには、Hotpatch端末向けのKB5123273がそのまま表示されるとは限りません。
次の項目を確認します。
- Windows 11 Enterpriseを使用しているか
- バージョン24H2または25H2か
- Hotpatchを有効にした品質更新ポリシーが割り当てられているか
- 端末がHotpatchの要件を満たしているか
- 最新のHotpatchベースラインがインストールされているか
対象外端末へKB5123273を無理に適用する必要はありません。
Plutonが実際にTPMとして使われているか確認する
Plutonを搭載していても、別のTPMが有効ならKB5123273の対象外になる可能性があります。
機種によってUEFI上の名称は異なりますが、次のような項目が設けられている場合があります。
- Microsoft Pluton
- Pluton Security Processor
- Security Chip Selection
- TPM Device Selection
- Firmware TPM
- Discrete TPM
設定を変更する前に、PCメーカーの管理ガイドを確認してください。更新プログラムを受け取る目的だけでTPMの種類を切り替えるのは避けるべきです。TPMの切り替えは、BitLockerやWindows Hello、証明書、デバイス構成証明に影響する可能性があります。
再起動後も「再起動が必要」と表示される場合
再起動後も通知が消えない場合は、次の順に確認します。
- サインアウトやスリープではなく、「再起動」を実行したか確認する
- Windows Updateを開き、更新プログラムのチェックを再実行する
- 別の更新プログラムが追加で再起動を要求していないか確認する
- 更新履歴でKB5123273の結果を確認する
- エラーコードが表示されている場合は記録する
- 企業端末では管理者へ端末名、時刻、エラーコードを連絡する
2026年8月のWindows更新では、KB5123273とは別に、Secure Boot証明書の更新によって一度限りの追加再起動が発生する端末があることもMicrosoftから案内されています。再起動が複数回発生した場合は、更新履歴を確認し、Pluton向け更新とSecure Boot証明書更新を混同しないことが重要です。(Microsoft Learn)
TPMのクリアは実施しない
KB5123273のインストールや再起動通知を解消するために、TPMをクリアする必要はありません。
TPMをクリアすると、TPM内に保存されたキーや構成情報が削除されます。Windows HelloのPINや生体認証が利用できなくなり、再設定が必要になる場合があります。Microsoftも、所有していない会社や学校のPCでは、IT管理者の指示なしにTPMをクリアしないよう注意しています。(マイクロソフトサポート)
次の操作は、MicrosoftやPCメーカーから明示的に指示された場合だけ実施してください。
- 「TPMをクリア」の実行
Clear-Tpmコマンドの実行- UEFIでのTPM初期化
- PlutonとファームウェアTPMの切り替え
- BitLocker保護の解除
通常のKB5123273適用では、Windows Updateからインストールし、通常の再起動を行えば完了します。
よくある質問
Pluton搭載PCには必ずKB5123273が配信されますか
必ずではありません。
Hotpatchに登録されていることに加え、Plutonが単なる追加セキュリティプロセッサではなく、システムのTPMとして構成されている必要があります。
KB5123273をMicrosoft Update Catalogから手動で入手できますか
MicrosoftのKBページでは、Microsoft Update Catalogからの提供はないと案内されています。対象端末にはWindows UpdateまたはMicrosoft Updateから自動配信されます。(マイクロソフトサポート)
WSUSにKB5123273が表示されないのは不具合ですか
KB5123273はWSUS経由の提供対象として掲載されていません。WSUSに見つからないこと自体は異常ではありません。(マイクロソフトサポート)
再起動するとHotpatch対象から外れますか
外れません。KB5123273のインストール後にHotpatchへ再登録したり、更新ポリシーを変更したりする必要はありません。(Microsoft Learn)
再起動を後回しにしても問題ありませんか
インストール済みでも、再起動するまでは更新処理が完了していません。業務中の即時再起動が難しい場合は再起動時刻を設定し、組織の更新期限内に完了させてください。
既知の不具合はありますか
Microsoftは、2026年8月30日時点でKB5123273に関する既知の問題を把握していないとしています。ただし、個別端末のドライバー、UEFI、更新状態によってインストールエラーが発生しないことを保証するものではありません。(マイクロソフトサポート)
KB5123273は配信順序を変えず再起動まで完了させる
KB5123273への対応で重要なのは、Plutonの設定を変更したり、更新ファイルを手動で探したりすることではありません。
対象端末では、次の順序で対応します。
- KB5120994のインストールを完了する
- KB5123273の自動配信を待つ
- 作業中のデータを保存する
- Windows Updateが要求する再起動を実施する
- 更新履歴でKB5123273を確認する
- WindowsセキュリティでTPMの状態を確認する
Pluton搭載端末でも、PlutonがTPMとして使われていなければKB5123273は配信されない可能性があります。反対に、対象端末へ再起動通知が表示された場合は、Hotpatchの異常と判断せず、セキュリティ更新を完了するための正常な処理として保守時間内に再起動してください。

コメント