マイクロソフトの2026年9月パッチ火曜日、964件のCVEに対応
2026年9月のパッチ火曜日では、マイクロソフトが964件のCVEに対してパッチを提供しました。この中には、104件のクリティカルな脆弱性と860件の重要な脆弱性が含まれています。特に、CVE-2026-81963とCVE-2026-85880の2件は、実際に悪用されたゼロデイ脆弱性として注目されています。これにより、攻撃者はSYSTEM権限を取得する可能性があります。これらの脆弱性は、Windows Update StackやWindows Advanced Local Procedure Callに関連しており、特に重要な修正が行われました。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ 2026年9月のパッチ火曜日では、964件のCVEに対してパッチが提供されました。
- ✓ 特にCVE-2026-81963とCVE-2026-85880は、実際に悪用されたゼロデイ脆弱性です。
社会的影響
- ! これらの脆弱性が悪用されると、企業や個人のデータが危険にさらされる可能性があります。
- ! 特に重要なシステムに対する攻撃が成功すると、社会全体に大きな影響を及ぼすことが考えられます。
編集長の意見
解説
過去最大964件を同時修正—悪用中ゼロデイ2件(Windows Update Stack/ALPC)は“即日”優先です
今日の深掘りポイント
- 964件という異例の件数は運用面の混乱を招きやすく、優先度設計の巧拙がリスク露出時間を大きく左右します。
- 実際に悪用中のゼロデイ2件(CVE-2026-81963/Windows Update Stack、CVE-2026-85880/Windows ALPC)はいずれも権限昇格(SYSTEM化)で、初期侵入後の横展開を一気に加速させます。
- 今月は権限昇格(EoP)が約半数、リモートコード実行(RCE)が約1/4を占め、侵入後に環境掌握へと至る“後段強化型”の月です。
- サーバ(特にDC、仮想化ホスト、RDS/VDI、管理系サーバ)をDay 0リングに、クライアントは段階展開で、ただしゼロデイ2件は全Windowsに即時適用が妥当です。
- パッチ適用前後でEDRとログの観点を切り替え、LPE連鎖(令和の“Potato”系手口を含む)の検知力を点検・強化します。
- メトリクス上も緊急性とアクション性が極めて高い事案で、従来の毎月運用の惰性で臨むと差分の大きさで取りこぼしが生まれます。CABの臨時開催や例外承認の標準化が鍵になります。
はじめに
9月のパッチ火曜日は、Microsoftが過去最大の964件を同時に是正する異例の規模になりました。数字の大きさは話題をさらいますが、実務で重要なのは“どこから、どの順番で、どの速さで”対応するかです。今月は、ゼロデイ2件がいずれも権限昇格で実際に悪用されている点が本質で、初期侵入の敷居を下げるRCEよりも、侵入後の組織横断的な被害拡大速度が問題になります。加えて、Windows Update StackやALPCといったOSの深い層にかかわる修正は、安定性検証と緊急性の綱引きが難しい領域です。
メトリクスを総合すると、緊急性・実効性・信頼性がいずれも高い“即応型”のイベントで、CISOやSOCの優先度判断とチェンジマネジメントが成否を分けます。今回は件数の多さに飲まれず、「悪用中」「後段を加速」「環境横断」の3条件に該当するものを最短で潰し、RCEは外部露出資産から、残差はリング展開で追うという設計が現実解です。
深掘り詳細
事実整理(確定情報)
- Microsoftは2026年9月のパッチ火曜日で合計964件のCVEに対応し、内訳は“Critical”が104件、“Important”が860件です。
- 悪用が確認されたゼロデイは以下の2件で、いずれもSYSTEM権限取得を許す権限昇格(EoP)に分類されます。
- CVE-2026-81963(Windows Update StackのEoP)
- CVE-2026-85880(Windows Advanced Local Procedure CallのEoP)
- カテゴリ分布の特徴として、約44.7%がEoP、約26.8%がRCEで、権限奪取を梃子にした後続行為の強化が目立つ月です。
出典(詳細・内訳・ゼロデイ識別): Tenable: Microsoft’s September 2026 Patch Tuesday addresses 964 CVEs
インサイト(優先度設計と運用リスクの見立て)
- 2件のゼロデイがEoPである意義
EoPは単体では初期侵入を与えない一方、既存の侵入経路(フィッシング、外部公開アプリの既知脆弱性、供給鎖経由のスクリプト挿入など)と容易に連鎖します。SYSTEM化によりEDRの妨害、LSASSアクセス、資格情報吸い上げ、サービス恒久化などが一気に現実化し、組織全体の“被害総量”を増幅します。よって、初期侵入対策よりも“後段の失地回復力”が求められる月だと捉えるのが実務的です。 - Windows Update Stack/ALPCという“土台”側の修正が孕むもの
更新スタックやALPCはOSの深層で広範なプロセスと関わるため、稼働中システム、とりわけサーバに対する影響度評価と再起動計画が躊躇を生みがちです。とはいえゼロデイ悪用が進行中の今、サーバ群(DC、仮想化ホスト、RDS/VDI、管理系)は検証時間を最小化し、例外承認プロセスを予め用意したうえで迅速に適用する価値が勝ります。運用不安は、リング展開とヘルス・テレメトリの可視化でカバーする発想が肝要です。 - 964件というスケールへの“割り切り”
全件一律のSLAは現実的ではありません。悪用中EoP(=後段加速)は最優先、その次に外部露出RCE(IIS/SharePoint/Exchange/リモートゲートウェイ等該当があれば)、続いてオンプレ管理系・監視系・バックアップ系の横展開起点になりやすいサーバ群、最後にクライアントという順で“被害総量最小化”の観点で並べ替えるのが効果的です。
脅威シナリオと影響
以下は、今月のゼロデイ(EoP)を中心に、実運用で想定すべきシナリオをMITRE ATT&CKに沿って仮説として整理したものです。
- 想定シナリオA:フィッシング+EoPでEDR回避からの横展開(仮説)
- 初期侵入: T1566(フィッシング)あるいはT1204(ユーザ実行)
- 実行: T1059(スクリプト/コマンドインタプリタ)
- 権限昇格: T1068(脆弱性悪用 for Privilege Escalation)— CVE-2026-81963/CVE-2026-85880
- 防御回避: T1562(防御機能の無効化)、T1070(痕跡消去)
- 資格情報: T1003(OS Credential Dumping)— SYSTEM権限でLSASSアクセス
- 横展開: T1021(リモートサービス)、T1570(ツール転送)
- 影響: T1486(暗号化による影響)— ランサムウェアや二重恐喝の前段加速
- 想定シナリオB:管理系サーバでのサービス権限濫用からのドメイン掌握(仮説)
- 初期アクセスは境界内の脆弱な運用ツールや古いエージェント経由(T1190のバリアントやソフトウェア供給網)
- EoPでSYSTEM化後、特権トークンの再利用やサービス横取り(T1134/トークン操作の可能性)
- DC・仮想化基盤への横展開で影響ドメインを拡大
影響評価の勘所は、EoPにより“侵入を許した瞬間の被害半径”が格段に広がる点です。ユーザ端末1台の侵害が、その日のうちに認証基盤やバックアップ領域に波及しうるため、MTTD/MTTRを短縮するだけでなく、そもそもの“後段実行の可否”を抑止する構え(LSA保護、EDR自己防衛、特権分離、WDAC/Applocker等の実効化)が成果に直結します。
セキュリティ担当者のアクション
- 即日(0–48時間)
- 悪用中ゼロデイ(CVE-2026-81963/CVE-2026-85880)を全Windowsに適用します。DC、仮想化ホスト、RDS/VDI、管理系サーバ群はDay 0リングに含めます。
- 外部露出資産のRCE該当有無を棚卸しし、該当があれば同じくDay 0〜Day 1で適用します。
- 一時的な代替抑止策を強化します(EDR自己防衛の有効化確認、LSA保護/RunAsPPL、不要なローカル管理者の棚卸し、RDP等の境界露出最小化、監査ポリシー拡張)します。
- ハンティングの初動観点を共有します(例:新規サービス作成・タスク登録の急増、LSASSアクセスの異常、EDR停止リクエストの痕跡、権限昇格直後の横展開トラフィック)します。
- 1週間以内
- サーバ群の残差をリスク順(外部露出→管理・監視・バックアップ→業務アプリ)で消化します。
- クライアントは業務影響の少ない時間帯で段階展開し、失敗率・再起動率・体感性能を可視化します。パイロット成功基準を明文化し、CABの例外承認テンプレートを用意します。
- 検知網の穴埋めとして、権限昇格の直後に表出する行動(資格情報アクセス、セキュリティ製品設定変更、特権トークン移送)をユースケース化し、SIEM/EDRにルール化します。
- 今月中
- 既知の横展開経路(NTLMの残存、SMB/WinRM/PowerShell Remotingの運用設定、ローカル特権の過剰配布、サービスアカウントのSeImpersonatePrivilege温存など)を是正します。
- バックアップの論理分離(管理プレーン分離、別認証、WORM相当の不変化)を点検します。
- パッチ適用SLOを“リスク基準”で再定義します(「悪用中EoP=48時間」「外部露出RCE=72時間」などの具体化)。可視化ダッシュボードに“ゼロデイ滞留時間”を追加します。
- 伝達・ガバナンス
- 経営層には「悪用中EoPにより被害総量が増幅しやすい月」である点と、緊急パッチに伴う再起動・短時間停止の必要性を事前説明します。
- ベンダ/委託先には適用期限と検証観点(再起動の有無、管理エージェント・監視との相互作用)を具体に提示します。
参考情報
- Tenable: Microsoft’s September 2026 Patch Tuesday addresses 964 CVEs(ゼロデイ識別、件数内訳、カテゴリ分布の一次確認に有用です): https://www.tenable.com/blog/microsofts-september-2026-patch-tuesday-addresses-964-cves-cve-2026-81963-cve-2026-85880
最後に。今月は“数の暴力”に見えますが、要は悪用中のEoPをどれだけ早く潰し、外部露出のRCEを的確に押さえ、残差を安全に流すかという勝負です。大事なのは俊敏さと一貫性、そしてチームの呼吸です。現場の皆さんの判断が、組織の翌週の平穏を守ると信じています。
背景情報
- i CVE-2026-81963は、Windows Update Stackの権限昇格脆弱性であり、CVSSv3スコアは7.8です。この脆弱性は、攻撃者がSYSTEM権限を取得するために悪用される可能性があります。
- i CVE-2026-85880は、Windows Advanced Local Procedure Callに関連する権限昇格脆弱性で、同様にCVSSv3スコアは7.8です。この脆弱性も悪用される可能性があり、特に注意が必要です。