セキュリティとバックアップ

Windowsの脆弱性注意喚起が来たら何を確認するか

IPAが2026年8月に公表したMicrosoft製品の脆弱性情報をもとに、社内のどの端末が対象になり得るか、更新が実際に適用済みかをどう確認し、対応の期限をどう判断すればよいかを整理しました。

公開 更新 カテゴリ セキュリティとバックアップ 読了目安 約6分

編集 小さな会社のIT実務編集部

パソコンの更新設定と確認項目を点検する担当者
データ保護とバックアップ復旧を整理した編集イラスト

この記事の適用範囲

対象
IT担当を専任で置いていない小さな会社で、脆弱性の注意喚起を見てもどこまで対応すべきか判断がつかない人
読了後の状態
自社の端末が対象かどうかを確認し、更新の適用状況を今日中に確かめて、次回以降も同じ手順で確認できる状態になっていること

情報処理推進機構(IPA)から「Microsoft 製品の脆弱性対策について」という注意喚起が出た。ニュースサイトの見出しでこの言葉を見て、社内のパソコンは大丈夫かと聞かれても、何を確認すればその質問に答えられるのか分からない。IT担当を専任で置いていない小さな会社では、こういう場面がそのまま止まってしまう。

この発表は、毎月恒例のMicrosoft製品向けセキュリティ更新プログラムの案内である一方、今回はその中の1件について「すでに悪用されている」という踏み込んだ表現が使われている。ここが、いつもの月例更新の連絡と同じ扱いにしてよいかを分ける境目になる。

この記事では、発表の内容を要約し直すのではなく、これを受け取った小さな会社が、今日から何を確認し、いつまでに何をするかを整理する。

今回の発表が伝えていること

IPAの発表では、特に1件の脆弱性(CVE-2026-68820)が名指しで取り上げられている。「WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性」と説明されており、この脆弱性についてMicrosoft社は「悪用の事実を確認済み」としたうえで、「今後被害が拡大するおそれがあるため、至急、セキュリティ更新プログラムを適用してください」と案内している。

出典:情報処理推進機構(IPA)重要なセキュリティ情報「Microsoft 製品の脆弱性対策について(2026年8月)」 https://www.ipa.go.jp/security/security-alert/2026/0812-ms.html

発表にはこのほかにも複数の脆弱性が含まれており、それらについては「アプリケーションプログラムが異常終了する、攻撃者によってパソコンを制御される、といった様々な被害が発生するおそれがあります」と説明されている。個々の脆弱性の技術的な仕組みは発表に詳しく書かれていないため、この記事でも踏み込まない。読者が判断に使えるのは「悪用が確認されている件が含まれる」という事実そのものである。

対応策としては、「セキュリティ更新は通常自動で行われます」としたうえで、Windows Updateを通じた適用が案内されている。あわせて、組織で更新を管理している担当者に向けては「Microsoft社のセキュリティ更新プログラム(月例)の情報を参照の上、早期に更新の展開をしてください」という指示がある。つまり、個人の端末は自動更新に任せてよい場合が多いが、社内で複数の端末を管理する立場であれば、任せきりにせず展開状況を確認する対象として扱われている。

自社に対象の端末があるかを確認する

発表の対象は「Microsoft 製品全般」であり、個々の製品名やバージョンの一覧はこのページ自体には記載されていない。該当するかどうかを厳密に確認するには、発表内で案内されているMicrosoft社の公式情報を参照する必要があるとされている。

ただし、実務上の判断としては単純に考えてよい。社内で業務に使っているパソコンがWindowsであれば、原則として対象に含まれると考えて確認を進める。特に今回名指しされている脆弱性はOSの中核にあたるドライバーに関するもので、特定のアプリケーションを使っているかどうかに関わらず影響し得る。Macだけで運用している、あるいは業務端末がタブレットのみといった会社であれば、優先度は下がる。

確認の対象は、事務所のデスクトップやノートパソコンだけではない。経理担当が自宅で使っている貸与ノートPC、店舗のレジ横に置いてある業務用PC、来客対応用に置いている共用端末など、ふだん「パソコン」として意識されていないものほど、更新が止まっている可能性が高い。

更新が実際に適用されているかを確認する

「自動で行われます」という案内をそのまま信じてよいのは、自動更新の設定が有効になっていて、かつ端末が定期的に再起動されている場合に限られる。次の状態にある端末は、自動更新が事実上止まっていることがある。

  • 電源を落とさず、スリープのままにする使い方が習慣になっている(再起動が起きないため更新が適用されない)
  • 以前、更新後に不具合が起きた経験から、更新を手動で先延ばしにする設定に変えてある
  • 出張や休職などで長期間、電源を入れていない期間があった
  • 台数が多く、誰も1台ずつの状態を見ていない

確認の方法自体は難しくない。各端末のWindows Updateの画面を開き、最後に更新が適用された日付を見る。今回の発表日より前で止まっている場合は、その場で更新を実行する。台数が数台であれば、1台ずつ確認しても半日もかからない。台数が増えて1台ずつ見て回れなくなった時点で、更新状況をまとめて把握できる仕組みの導入を検討する段階に入る。

「至急」をどう期限に落とし込むか

発表の「至急」という言葉は、確認だけして終わらせるための表現ではない。悪用がすでに確認されている脆弱性は、更新を適用するまでの期間がそのまま攻撃を受け得る期間になる。月例の更新のように「今月中に」で済ませてよい話とは性質が違う。

小さな会社での現実的な落とし込み方は、「気づいた日のうちに、業務で使っている端末の更新状況を確認し、止まっているものはその日のうちに適用する」という期限にすることである。全端末を一度に止める必要はない。優先順位をつけるなら、社外に持ち出す端末、複数人が共用する端末、顧客情報や経理情報を扱う端末から先に確認する。

自動更新を待つ場合でも、次に端末が再起動されるタイミング任せにはしない。再起動そのものを、確認したその日のうちに実行してもらう。この一手間が、自動更新と手動確認の差になる。

業務を止めずに更新を反映する

更新の適用には再起動が伴う場合があり、営業時間中に実行すると作業が中断する。ここで「時間がないから後で」を選ぶと、そのまま数日放置される原因になる。

現実的な進め方は、確認と再起動を分けることである。日中は各端末の更新状況を確認するだけにとどめ、ダウンロード自体は自動更新に任せておく。再起動は、始業前・昼休み・終業後のいずれか、その日のうちに来るタイミングで済ませる。台数が少ない会社であれば、終業時に「そのままシャットダウンではなく再起動」を一度声をかけるだけで済む。

複数人で使う共用端末や、常時稼働させている業務用PCは、止められる時間帯があらかじめ決まっていないことが多い。こうした端末こそ、更新が後回しにされやすく、かつ乗っ取られたときの影響が大きい。稼働を止められる時間帯を先に決めておくと、次回以降の注意喚起でも同じ判断を迷わずに下せる。

今回だけで終わらせない仕組みにする

今回のような注意喚起は、今回限りではなく毎月出ている。1回対応して終わりにすると、翌月にはまた同じ確認を一からやり直すことになる。次の3つを決めておくと、次回からの対応が速くなる。

第一に、注意喚起を誰が最初に見るかを決める。IT担当が専任でいない会社では、この一次確認の役割自体が空席になっていることが多い。管理者の置き方については小さな会社の情報セキュリティはどこから手をつけるかで扱っている考え方がそのまま当てはまる。

第二に、社内の端末台数と、それぞれの自動更新設定を一覧にしておく。台数が少ないうちは記憶で管理できても、増えると抜けが出る。

第三に、更新の適用に失敗した場合や、古いOSで更新自体が提供されなくなった端末が見つかった場合の扱いを決めておく。更新できない端末が業務データを持ったまま使われ続けることが、実は最も影響が大きい。データが端末側にしか残っていない状態は、更新以前の問題として小規模企業に必要なバックアップはどこまでかで扱っている論点にもつながる。

次にやること

今日中に、業務で使っている端末のWindows Updateの画面を開き、最終更新日を確認する。発表日より前で止まっているものがあれば、その場で更新を適用し、当日中に再起動する。

今週中に、社外に持ち出す端末と共用端末を優先して、同じ確認を終わらせる。台数が把握できていない場合は、この機会に一覧を作る。

来月以降のために、注意喚起を最初に確認する担当と、確認する頻度(月1回など)を決めておく。担当が決まっていない状態のまま次の発表を迎えると、また同じところで止まる。