【S#38】Microsoft 9月月例パッチ配信開始—悪用確認済みのゼロデイ脆弱性2件に対応。RDS環境への影響と注意点まとめ

本記事は セキュリティ速報シリーズ第38回 です。
2026年9月、マイクロソフトは月例のセキュリティ更新プログラム(パッチチューズデー)を公開しました。今月のリリースは過去最大規模となる974件のCVE(脆弱性)が含まれており、なかにはすでに悪用が確認されているゼロデイ脆弱性や、最高深刻度CVSS 10.0を示す重大な脆弱性が含まれています。
本記事では、情報処理推進機構(IPA)やJPCERT/CCの注意喚起をもとに、企業・組織のシステム担当者が今すぐ確認すべき重要ポイントと、適用時の注意点を分かりやすく解説します。
1. 今月のハイライト:悪用確認済みのゼロデイ脆弱性2件
今月のアップデートで最も警戒すべきは、すでに攻撃に悪用されていることが確認されている2件の特権昇格の脆弱性です。
- Windows ALPCの特権昇格(CVE-2026-85880)
- Windows Updateスタックの特権昇格(CVE-2026-81963)
これらは攻撃者に悪用されると、システム内部で管理者権限を取得され、任意コードの実行や不正アクセスの足がかりにされる危険性が極めて高いため、最優先での対処が必要です。
2. 過去最大規模の修正件数とその他の主要な脆弱性
今回の更新プログラム全体では、974件ものCVEが修正される過去最大規模のリリースとなっています。
特に注目すべき脆弱性として、Azure AI FoundryにおけるCVSS 10.0の認証回避の脆弱性が含まれています。クラウド環境やAIインフラストラクチャを運用している組織においても、広範な影響範囲の確認と速やかなアップデートの適用が求められます。
3. 【重要】企業環境における適用時の注意点(RDS関連の不具合)
セキュリティの観点から早急なパッチ適用が推奨される一方で、企業の情報システム部門からは、RDS(リモートデスクトップサービス)環境に関する不具合が報告されています。
具体的には、アップデート後に以下のような事象が発生するケースが確認されています。
- ドメイン認証の失敗
- リモートデスクトップ接続の停止・セッション障害
推奨される対応策
ゼロデイ脆弱性への対策としてパッチの適用自体は早急に行うべきですが、社内のRDS環境やリモートデスクトップ基盤を運用している場合は、事前にマイクロソフト公式の既知の問題(Known Issues)や回避策を確認し、検証環境等での動作チェックを行った上で適用を進めることを強く推奨いたします。
まとめ
今回の9月月例パッチは、過去最大規模の修正数であることに加え、悪用が確認されたゼロデイ脆弱性を含むため、放置することは重大なセキュリティリスクに直結します。
自社のシステム構成(特にRDS環境の有無)を把握した上で、計画的かつ速やかなセキュリティアップデートの適用を実施しましょう。
※本記事は、当社が2026年9月に社内およびクライアント様へご案内したメール内容を基に、Web読者の皆さまにも有益な情報となるよう加筆・編集のうえ公開しています。
出典・参考
JPCERTコーディネーションセンター(JPCERT/CC)
- 公式サイト:JPCERT/CC 公式サイト
- (※9月9日付の注意喚起や脆弱性関連情報、マイグレーションや脆弱性データベース(JVN等)の詳細につきましては、上記公式サイトの「注意喚起」または「脆弱性関連情報」のページをご参照ください。)
Microsoft セキュリティ更新プログラム ガイド
- 公式サイト:Microsoft Security Update Guide
- (※CVE-2026-85880やCVE-2026-81963、Azure AI Foundryの脆弱性に関する詳細な影響度やパッチ適用情報については、こちらのポータルでCVE番号を指定して検索・ご確認いただけます。)
