2026年8月11日、Microsoftは月例のセキュリティ更新プログラム「パッチ火曜日」を公開しました。今回は約400件の脆弱性が修正対象となり、その中には攻撃者がパッチ公開前から実際に悪用していたゼロデイ脆弱性が含まれています。さらに、ネットワーク上を自己伝播する「ワーム化」の可能性があるDNSサーバの脆弱性や、CVSS(共通脆弱性評価システム)スコアが最高水準に近い9.9を記録したAzureサービスの欠陥も注目を集めています。「先月の脆弱性対応が追いついていない」「どこから優先すべきか分からない」とお悩みのIT担当者に向けて、今回のパッチ火曜日で押さえておくべき重要脆弱性の概要と企業としての対応策を整理してお伝えします。
今月のパッチ火曜日の全体像:約400件、うち42件が「緊急(Critical)」

Photo by BoliviaInteligente on Unsplash
Microsoftが2026年8月11日(現地時間)に公開したセキュリティ更新プログラムは、Windows・Microsoft Office・SharePoint Server・Azure各サービス・Exchange Server・Teams・.NETなど幅広い製品を対象に、398〜421件(集計方法により差異あり)の脆弱性を修正するものです。そのうち42件が最高評価の「緊急(Critical)」に分類されており、緊急評価の脆弱性のうち37件がリモートコード実行(RCE)、5件が権限昇格(EoP)に該当します。
ゼロデイ脆弱性は合計3件が含まれており、このうち1件(CVE-2026-68820)はパッチ公開前から実際の攻撃に悪用されていたことが確認されています。残り2件は公開情報として攻撃者に知られている「パブリックディスクロージャー」状態のものです。今月は件数の多さだけでなく、こうした悪用済みゼロデイの存在が企業における早急なパッチ適用の必要性を高めています。
最重要:悪用済みゼロデイ CVE-2026-68820(WinSock権限昇格)

Photo by Kevin Horvat on Unsplash
今回のパッチ火曜日で最も警戒が必要なのが、Windowsカーネルドライバ「afd.sys(Ancillary Function Driver for WinSock)」の権限昇格脆弱性(CVE-2026-68820)です。CVSSスコアは7.0の「高(High)」評価で、攻撃者がこの脆弱性を悪用すると、一般ユーザーの権限から最上位の「SYSTEMレベル」の権限へ昇格できてしまいます。
この脆弱性はセキュリティ研究機関のCheck Point Researchにより、北朝鮮のハッカー集団「Lazarusグループ」による「Operation Dream Job」キャンペーンの一環として悪用されていることが明らかにされています。防衛・航空・ロボティクスなどの技術系企業が特に標的になりやすいとされています。
攻撃の手順としては、まずフィッシングメールや悪意のある添付ファイルなどでエンドポイントへの侵入口(フットホールド)を確保し、そこからこの脆弱性を連鎖的に使って完全な管理者権限を奪取するという流れが典型的です。すでに実攻撃が確認されているため、Windows 10はKB5120249、Windows 11はKB5121003の適用を最優先で進めてください。
注意すべき重大脆弱性②:ワーム化可能なDNSサーバRCEとAzure Service BusのCVSS9.9欠陥

CVE-2026-68820 以外にも、企業環境に直接影響する重大な脆弱性が複数修正されています。
■ CVE-2026-62878:Windows DNSサーバのRCE脆弱性(CVSS 9.8)
WindowsのDNSサーバ役割を持つシステムに影響する、認証不要のリモートコード実行脆弱性です。スタックベースのバッファオーバーフローが原因で、攻撃者は特別に細工したパケットを送るだけで、ユーザーの操作なしに昇格された権限でコードを実行できます。さらに自己伝播(ワーム化)の可能性があるとされており、インターネットに公開されているDNSサーバを持つ組織は特に早急な対応が必要です。
■ CVE-2026-50515:Azure Service BusのRCE脆弱性(CVSS 9.9)
クラウド・ハイブリッド構成で広く使われるAzureのメッセージブローカーサービス「Azure Service Bus」に影響します。信頼されないデータのデシリアライゼーションが原因で、低権限の攻撃者がネットワーク経由でコードを実行できる恐れがあります。クラウドネイティブな業務システムを構築している企業は、AzureポータルおよびMicrosoftのアドバイザリを確認してください。
■ CVE-2026-62873:Microsoft 365管理センターの権限昇格(CVSS 9.8)
組織のMicrosoft 365全体を管理するポータルに影響する脆弱性です。悪用されると、認証なしでネットワーク経由に権限を昇格できる可能性があります。
企業IT担当者がとるべき対応手順

Photo by Zulfugar Karimov on Unsplash
今回のパッチ火曜日は件数・重大度ともに規模が大きく、優先順位をつけた計画的な対応が求められます。以下の手順を参考にしてください。
① 悪用済みゼロデイ(CVE-2026-68820)を最優先で対応
Windows 10:KB5120249、Windows 11:KB5121003 を即時適用します。WSUSやMicrosoft Intuneなどの管理ツールを利用している場合は、当該KBを最優先グループに設定し、展開を急いでください。
② DNSサーバ役割を持つサーバを優先パッチ対象に
CVE-2026-62878はワーム化の可能性があります。Active DirectoryのDNSサーバ機能を持つサーバを洗い出し、緊急の更新スケジュールを組みましょう。
③ Azure利用状況の確認とポータルアラートの確認
Azure Service BusやMicrosoft 365管理センターを利用している場合、Microsoftのセキュリティアドバイザリページ(Microsoft Security Response Center: MSRC)を確認し、クラウド側の自動修正が適用されているか確認します。
④ エンドポイントログの確認
CVE-2026-68820は実攻撃が確認されているため、過去数週間のエンドポイント検知ログを遡って不審な権限昇格の痕跡がないか調査することを推奨します。
⑤ ユーザーへのフィッシング注意喚起
今回の悪用済みゼロデイはフィッシングメール経由での侵入が起点となることが多いため、従業員へ注意を促すアナウンスも合わせて実施しましょう。
今後の対応に向けて:パッチ管理の体制を見直す機会に

Photo by Christina @ wocintechchat.com M on Unsplash
今回のパッチ火曜日は約400件という大規模なリリースでしたが、悪用済みゼロデイが含まれるケースは年間を通じて繰り返し発生しています。このような状況に毎月迅速に対応するためには、場当たり的な対応から脱却し、パッチ管理プロセスを体系化しておくことが重要です。
企業としての備えとして、以下の点を見直すきっかけにしてください。
・パッチ適用の優先度分類ルールの整備:CVSSスコア、悪用の有無(KEV:Known Exploited Vulnerabilities)、自社システムへの影響度の3軸で優先度を判断するフローを作成しておくと、今後の対応が迅速化します。
・テスト環境でのパッチ検証体制:特に基幹システムについては、本番適用前にテスト環境での動作確認を行う手順を確立してください。
・Microsoft Security Update Guideの定期購読:毎月第2火曜日(日本時間は翌早朝)にリリースされるパッチ情報を自動で受け取れるよう、MSRCのRSSフィードやメール通知を設定しておくと見逃しを防げます。
サイバー攻撃の手口は高度化・迅速化しており、今回のようにゼロデイが公開と同時にすでに悪用済みというケースも珍しくなくなっています。定期的なパッチ管理の仕組みづくりが、企業のセキュリティ耐性を高める基本中の基本です。
よくある質問
今回のパッチ火曜日はどの製品が対象ですか?
Windows 10・11、Windows Server各バージョン、Microsoft Office、SharePoint Server、Exchange Server、Azure各サービス、Teams、.NETなど、Microsoftの広範な製品・サービスが対象です。特にWindows OSとAzure関連サービスへの影響が大きく、幅広い企業環境に影響します。
CVE-2026-68820は自社に影響しますか?どう確認すればよいですか?
Windows 10・11を業務端末として使用しているほぼすべての企業環境に影響します。Windows Updateの適用状況を確認し、KB5120249(Windows 10)またはKB5121003(Windows 11)が適用済みかどうかをWSUSやIntuneの管理コンソールから確認してください。
パッチを今すぐ適用できない場合、暫定対策はありますか?
CVE-2026-68820については即時パッチ適用が最善策です。すぐに適用できない場合は、エンドポイント検知・対応(EDR)ツールによる権限昇格の監視強化、外部からの不審なアクセスのブロック、そしてフィッシングメール対策の強化を暫定措置として実施してください。
AzureやMicrosoft 365のクラウドサービスは自動的に修正されますか?
Azure Service BusやMicrosoft 365のクラウドサービスに関する脆弱性は、Microsoftがクラウド側で順次対応を進める場合があります。ただし、自社での確認が必要なケースもあるため、Microsoft Security Response Center(MSRC)の各CVEアドバイザリページを参照し、対応状況を確認することを推奨します。