Microsoft 2026-08 月例アップデート:3 件のゼロデイを含む 400 件の脆弱性に対応

Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days

2026/08/11 BleepingComputer — Microsoft は 2026年8月の Patch Tuesday において、3 件のゼロデイ脆弱性を含む 400 件の脆弱性に対するセキュリティ・アップデートを提供した。今月の Patch Tuesday では 42 件の “Critical” 脆弱性に対処しており、そのうち 37 件はリモートコード実行、5 件は権限昇格となっている。

各脆弱性カテゴリの件数は、おおよそ以下のとおりである。

  • 176 件:権限昇格脆弱性
  • 11 件:セキュリティ機能バイパス脆弱性
  • 110 件:リモート・コード実行脆弱性
  • 86 件:情報漏えい脆弱性
  • 12 件:サービス拒否脆弱性
  • 21 件:スプーフィング脆弱性

BleepingComputer が Patch Tuesday のセキュリティ・アップデートについて報じる際には、その日に Microsoft からリリースされたセキュリティ・アップデートで修正された脆弱性だけを数えているため、今月初めに Microsoft により修正された Mariner/Microsoft Teams/Microsoft Azure/Microsoft Entra/Microsoft Office/Power Apps などの脆弱性は、上記のリストには含まれない。

今回の Patch Tuesday は、2026年7月の 570 件ほどではないものの、6月と比較すると極めて大規模なものとなっており、Microsoft は自社ソフトウェア製品全体でより多くのセキュリティ欠陥を特定するため、AI 支援の脆弱性発見システムの使用を開始し、これにより Patch Tuesday のセキュリティ・アップデートの件数が増加すると警告していた。

Microsoft が 3 件のゼロデイにパッチ適用

今月の Patch Tuesday では、3 件のゼロデイ脆弱性が修正され、そのうち 1 件は実際に悪用され、2 件は公開されていた。Microsoft は、公式の修正プログラムが利用可能になる前に公開された脆弱性、または実際に悪用された脆弱性をゼロデイ脆弱性として分類している。

今月の Patch Tuesday で対処された、実際に悪用されたゼロデイ脆弱性は以下のとおりである。

CVE-2026-68820:Windows Ancillary Function Driver for WinSock 権限昇格の脆弱性

Windows Ancillary Function Driver for WinSock に存在し、攻撃者が SYSTEM 権限を取得できる、実際に悪用された脆弱性にパッチが適用された。

Microsoft は、「Windows Ancillary Function Driver for WinSock における解放後使用 (Use-After-Free) により、ローカルでの権限昇格が可能になる。ローカルで認証された攻撃者は、影響を受けるシステム上で特別に細工されたアプリケーションを実行し、競合状態を発生させる可能性があり、悪用に成功した攻撃者は、ユーザー操作を必要とせずに SYSTEM 権限を取得する可能性がある」と述べている。

この脆弱性の発見者として Check Point の Moshe Marelus と David Driker がクレジットされており、8月11日に公開されたレポートで Check Point は、Lazarus として知られる北朝鮮の脅威アクターがマルウェアを展開するゼロデイ攻撃においてこの脆弱性を悪用したと述べている。同社は「この侵入において脅威アクターは、Microsoft AFD.sys ドライバーに存在するゼロデイ脆弱性 CVE-2026-68820 を悪用し、Lazarus のカーネル・モード rootkit である FudModule の新バージョンを展開した」と述べている。

Microsoft は、この脆弱性の悪用手法などについて、詳細を公表していない。

修正された公開済みゼロデイ 2 件は以下である。

CVE-2026-62832:Windows User Profile Service 権限昇格の脆弱性

Windows User Profile Service に存在し、攻撃者が管理者権限を取得できる公開済みの権限昇格脆弱性にパッチが適用された。

Microsoft は、「Windows User Profile Service における、ファイルへのアクセス前の不適切なリンク解決 (リンク追跡) により、ローカルでの権限昇格が生じる。ローカル・アカウントの資格情報を持つ認証済み攻撃者は、特別に細工されたアプリケーションを実行し、他ユーザーのレジストリ・ハイブをロードする可能性があり、悪用に成功した場合、他ユーザーのデータへのアクセス/変更を介して管理者権限を取得する可能性がある。ユーザー操作は不要である」と述べている。

Microsoft の公開情報によると、CVE-2026-62832 は公開済みであるが、現時点で悪用は確認されておらず、悪用可能性の評価は「Exploitation More Likely」とされている。また、Microsoft はこの脆弱性の報告者を匿名としている一方、その詳細は、Nightmare Eclipse というセキュリティ研究者が 7 月に開示した「LegacyHive」と呼ばれるゼロデイ脆弱性と一致している。

侵害済みのデバイスに管理者アカウントがログインする際、非管理者ユーザーが LegacyHive を悪用し、管理者権限でコマンドを起動するようレジストリ・ハイブを変更できると、Tharros の主任脆弱性アナリストである Will Dormann も述べていた。

CVE-2026-72971:Windows Container Isolation FS Filter Driver (unionfs.sys) 改ざんの脆弱性

Windows Container Isolation FS Filter Driver (unionfs.sys) に存在し、認証された攻撃者がローカルで改ざんを実行できる脆弱性にパッチが適用された。Microsoft は、「Windows Container Isolation FS Filter Driver (unionfs.sys) における、ファイルへのアクセス前の不適切なリンク解決 (リンク追跡) により、認証された攻撃者がローカルで改ざんを実行できる」と説明している。

Microsoft は、この脆弱性の詳細を共有していないが、発見者として yhw & txz を挙げており、公開情報によると、CVE-2026-72971 は公開済みであるものの、現時点で悪用は確認されておらず、悪用可能性の評価は「Exploitation Unlikely」とされている。

2026年8月にアップデートをリリースしたベンダーには、以下が含まれる。

  • Adobe:ColdFusion/Commerce/Lightroom Classic/Content Credentials SDK/Campaign Classic の脆弱性に対するセキュリティ・アップデートをリリース。
  • Cisco:Catalyst SD-WAN/IOS/IOS XE を含む多数の製品向けにセキュリティ・アップデートをリリース。その中には、公開されたエクスプロイトが存在する ClamAV の脆弱性も含まれる。
  • Metabase:データ窃取攻撃で悪用された、深刻な SQL インジェクション脆弱性に対するセキュリティ・アップデートをリリース。
  • N-able:ホスト型およびオンプレミスの N-central サーバに影響を及ぼし、実際に悪用された認証バイパス脆弱性 CVE-2026-18577 に対するセキュリティ・アップデートをリリース。
  • SAP:Commerce Cloud (Data Hub Adapter) に存在する、深刻度 10.0 の不適切な認可の脆弱性を含む、2026年8月のセキュリティ・アップデートをリリース。
  • TP-Link:リモートコード実行を引き起こす恐れのある Omada ネットワーク・デバイスのゼロタッチ・プロビジョニング (ZTP) メカニズムに存在する 15 件の脆弱性を修正。
  • VMware:VMware Avi Load Balancer における認証バイパスとリモートコード実行などに対処するセキュリティ・アップデートをリリース。

2026年8月の Patch Tuesday におけるセキュリティ更新については、脆弱性の一覧も参照してほしい。