セキュリティとバックアップ

Oracle Javaの脆弱性注意喚起が来たら何を確認するか

IPAが2026年7月に公表したOracle Javaの脆弱性情報をもとに、自社のどこでJavaが使われているかをどう洗い出し、更新の実行主体とライセンス条件をどう確認すればよいかを整理しました。

公開 更新 カテゴリ セキュリティとバックアップ 読了目安 約6分

編集 小さな会社のIT実務編集部

パソコンの更新設定と確認項目を点検する担当者
データ保護とバックアップ復旧を整理した編集イラスト

この記事の適用範囲

対象
自社の業務システムのどこかでJavaが使われているかどうかを意識したことがなく、脆弱性の注意喚起を見ても何から確認すればよいか分からない小さな会社の担当者
読了後の状態
自社のどこにJavaが使われているかを洗い出し、更新の実行主体とライセンスの扱いを確認して、次回以降も同じ手順で判断できる状態になっていること

情報処理推進機構(IPA)から「Oracle Java の脆弱性対策について」という注意喚起が出た。しかし、Windowsの更新やWordPressの管理画面と違い、「うちの会社はJavaを使っているのか」という最初の問いの時点で止まってしまうことが多い。パソコンの画面に「Java」という文字を見た記憶がなければ、対象かどうかの判断がそもそもできない。

この記事では発表の内容を繰り返すのではなく、これを受け取った小さな会社が、どこから確認を始め、いつまでに何を判断すべきかを整理する。

今回の発表が伝えていること

IPAの発表では、Oracle Java SEの複数バージョン(26.0.1、25.0.3、21.0.11、17.0.19、11.0.31、8 Update 491など)に関するセキュリティ更新プログラムが2026年7月22日に公表されたことが取り上げられている。発表では「これらの脆弱性を悪用された場合、アプリケーションプログラムが異常終了する、攻撃者によってパソコンを制御される、といった様々な被害が発生するおそれがあります」と説明されている。

出典:情報処理推進機構(IPA)重要なセキュリティ情報「Oracle Java の脆弱性対策について(2026年7月)」 https://www.ipa.go.jp/security/security-alert/2026/0722-jre.html

Windowsの月例更新で名指しされることがある「すでに悪用の事実を確認済み」という踏み込んだ表現は、今回の発表には見当たらない。悪用される「おそれ」の段階の注意喚起であり、確認と対応を急ぐべき内容ではあるが、今この瞬間に攻撃を受けている前提で動く必要があるとまでは書かれていない。この温度差を区別しておくと、社内で状況を説明するときに過不足のない伝え方ができる。

自社にJavaが「ある」かどうかは、パソコンを見ただけでは分からない

WindowsやWordPressの注意喚起であれば、「業務用パソコンを使っているか」「自社サイトを運営しているか」を答えれば対象かどうかがほぼ決まる。Javaはそこが違う。単体のソフトとして意識的にインストールした覚えがなくても、次のような場面でJavaの実行環境が一緒に組み込まれていることがある。

  • 会計・販売管理・在庫管理など、古くから使われている業務系ソフトの一部
  • 複合機やレジ周辺機器に付属する管理・設定用のソフト
  • 取引先とのデータ連携(EDI)で使う専用クライアントソフト
  • 制作会社や外部の開発会社が納品した独自の業務システム

これらは「Javaを使っている」という説明を受けずに導入されていることが多い。まず確認すべきは、パソコンの「アプリと機能」(Windowsの場合、設定からアプリの一覧を開くと確認できる)に「Java」という表記があるかどうかである。表記が見当たらなくても、上記のような業務ソフトを外部から導入している場合は、その提供元に「動作にJavaを使っているか」を直接確認する必要がある。

自分で更新できるものと、ベンダー任せになっているものを分ける

Javaが見つかったら、次にそれを誰が管理しているかで対応が分かれる。

自社のパソコンに単体でインストールされ、自社の担当者が管理できる状態であれば、公式サイトから最新版を取得して更新すればよい。発表でも対策として「Oracle 社から提供されている最新版のソフトウェアに更新します」とだけ案内されている。

一方、業務ソフトに組み込まれる形でJavaが動いている場合、自社の判断だけでJavaを新しいバージョンに入れ替えるのは避けたほうがよい。業務ソフト側が特定のバージョンでの動作しか検証していないことがあり、Javaだけを先に更新すると、肝心の業務ソフトが動かなくなる可能性がある。この場合は、ソフトの提供元に「今回の注意喚起への対応状況」と「更新の予定時期」を確認し、依頼して終わりにせず期限を握っておく必要がある。この考え方は、WordPressの脆弱性注意喚起が来たら確認することで扱った、制作・保守業者に管理を委託している場合の動き方と同じ構造である。

商用利用の場合はライセンス条件も確認する

WindowsやWordPressの注意喚起にはない、Java特有の確認事項がもう一つある。ライセンスの扱いである。同じ発表の中で、Oracle社より2019年4月16日以降のJavaのリリースについてライセンスの変更が案内されている旨が示されており、商用での利用にあたっては条件の確認が必要とされている。

つまり、業務で使っているJavaを最新版に更新する作業は、「無料で入れ替えれば済む」とは限らない。自社の利用形態が無償の範囲に収まるのか、有償の契約が必要になるのかは、この記事の時点(2026年8月)で個別に確認しないと判断できない。Oracle以外の団体が提供する無償のJavaディストリビューションに切り替えて運用している会社もあるが、これも業務ソフト側が対応しているかどうかに左右される。自社で判断がつかない場合は、システムを導入したベンダーか、契約しているIT関連の窓口に「今使っているJavaはどの提供元のもので、商用利用として問題ないか」を確認するところから始める。

更新の実行主体を明確にする

ここまでの確認を終えると、対応の主体は次の3パターンのいずれかに収まる。

管理の形 確認すること 誰が動くか
自社のパソコンに単体で入っている インストール済みのバージョンと最新版の差 自社の担当者がその場で更新
業務ソフトに組み込まれている 提供元の対応状況と更新予定時期 提供元に依頼し、期限を確認
外部の制作・開発会社が構築したシステム 保守契約にセキュリティ更新が含まれるか 契約内容を確認し、含まれなければ都度依頼

保守契約の範囲が曖昧なまま「たぶん向こうで対応してくれている」で済ませてしまうと、次に似た発表が出たときにも同じところで止まる。この抜けの起きやすさは、Windowsの脆弱性注意喚起が来たら何を確認するかで扱った、管理者を誰も決めていない状態と同じ原因から起きる。

今回だけで終わらせない仕組みにする

Javaは一度洗い出しても、翌年には別の業務ソフトの導入で新たに増えていることがある。次の3点を記録として残しておくと、次回の注意喚起でも同じ手順ですぐに確認できる。

第一に、社内で見つかったJavaの利用箇所を一覧にする。パソコン単体・業務ソフト組み込み・外部システムの3区分で整理しておくと、次の確認が速くなる。

第二に、それぞれの管理主体(自社・ソフト提供元・保守業者)を記録する。担当者が異動・退職しても、この記録があれば引き継げる。

第三に、万一対応が遅れて影響を受けた場合に備え、業務データのバックアップがどこまで取れているかもあわせて確認しておく。この点は小規模企業に必要なバックアップはどこまでかで扱っている考え方がそのまま当てはまる。管理体制そのものをどこから整えるかで迷う場合は、小さな会社の情報セキュリティはどこから手をつけるかも参考になる。

次にやること

今日中に、業務で使っているパソコンの「アプリと機能」を開き、Javaがインストールされているかを確認する。あわせて、日常的に使っている業務ソフトのうち古くから使っているものについて、提供元にJavaを利用しているかを問い合わせる。

今週中に、見つかったJavaについて「自社管理」「業務ソフト組み込み」「外部システム」のどれに当たるかを整理し、業務ソフト組み込み・外部システムのものは提供元・保守業者に対応状況と更新予定時期を確認する。

あわせて、商用利用にあたるものについてはライセンス条件を確認し、判断がつかない場合は導入元に問い合わせる。一覧と管理主体の記録を残しておけば、次に同様の注意喚起が来たときの確認は今回よりずっと短時間で終わる。