マイクロソフトの2026年8月のパッチチューズデーでは、62件の重大度「クリティカル」を含む421件のマイクロソフトの脆弱性が修正されました。 Windows この脆弱性は、Lazarusグループによって実際に悪用され、SYSTEM権限を取得するために使用された。
8月のアップデートは、7月の記録的なリリースよりは小さいものの、マイクロソフトのパッチチューズデーのバッチとしては最大規模の一つです。さらに重要なのは、攻撃者の関心を引く可能性のある複数の脆弱性が含まれていることです。 Windows 概念実証 (PoC) を伴う権限昇格の脆弱性、新たに完成した認証不要の SharePoint リモート コード実行 (RCE) チェーン、および潜在的にワーム化可能な脆弱性Windows DNSサーバーの不具合。
パッチの適用方法と、保護されているかどうかの確認方法
これらのアップデートはセキュリティ上の問題を修正し、 Windows PCを保護します。最新の状態に保つ方法は次のとおりです。
- スタートボタンをクリックし、設定を開きます。
- Select Windows Update (通常は左側のメニューの一番下にあります)。
- 「アップデートを確認」をクリックしてください。 Windows 最新のセキュリティ更新プログラムを検索します。 [その他のオプション]で[最新の更新プログラムが利用可能になり次第入手する]を有効にしている場合は、更新を完了するためにすぐに再起動するよう求められることがあります。そうでない場合は、次の手順に進んでください。

- アップデートが利用可能な場合は、自動的にダウンロードが開始されます。準備ができたら、指示が表示されたら「インストール」または「今すぐ再起動」をクリックしてください。アップデートを完了するには、コンピューターの再起動が必要になる場合があります。
- 再起動後、Windows に戻って再度確認してください。「最新の状態です」と表示されていれば、これで完了です。

技術的な詳細
Windows デプロイメントサービス(WDS)のユーザーは、TFTP(Trivial File Transfer Protocol)サーバーの認証不要のリモートコード実行(RCE)脆弱性であるCVE-2026-62893 ( CVSSスコア9.8/10)を優先的に対処する必要があります。TFTPは通常UDPポート69で動作し、認証機能は組み込まれていません。これは主に企業や学校のネットワークの問題ですが、WDSが展開されている環境では横方向の移動が可能になる可能性があります。
Microsoft はまた、 CVE-2026-62832 という、公開されている特権昇格 (EoP) の脆弱性を修正しました。 Windows ユーザープロファイルサービス。これは、研究者たちがLegacyHiveと呼んだ課題に対応しており、その限定的な公開概念実証版が7月にリリースされた。
この概念実証(PoC)は、ローカル認証済みの攻撃者がサービスのレジストリハイブ処理を悪用して、管理者を含む別のユーザーのハイブをロードする方法を示しています。公開されたデモは意図的に制限されており、別のユーザーの認証情報が必要ですが、コードの入手可能性と広範なWindows 痕跡が残っているため、これは悪用を試みる有力な候補となる。
速やかにアップデートすべきもう一つの理由は、Excel、Word、Outlook、PowerPoint、Officeグラフィックコンポーネントなど、Officeアプリケーションおよびコンポーネントに対するリモートコード実行(RCE)の脆弱性修正が多数(私が数えたところ48件)含まれていることです。文書を悪用する脆弱性は、電子メールの添付ファイルや共有ドキュメントが、人々が開封する可能性の高い配信手段となるため、フィッシング攻撃者にとって魅力的な標的となります。





