Close-up of laptop screen showing TikTok news articles with a purple background.

写真: UMA media / Pexels

2026年9月9日、IPAとJPCERT/CCがMicrosoft製品の脆弱性(CVE-2026-81963、CVE-2026-85880)について緊急の注意喚起を発表しました。Microsoft社はこの2件について、既に悪用の事実を確認していると公表しています。悪用された場合、リモートから任意のコードを実行されたり、ローカルユーザーが権限を昇格させたりする可能性があるとされています。対象はWindows 11の各バージョンやWindows Server各世代のほか、Office、SharePoint、Exchange、SQL Server、.NET、Azureなど非常に広範囲に及びます。

今回の発表で弊社が特に注目しているのは、「脆弱性が見つかった」という段階ではなく、「既に悪用が確認されている」という一文です。西条市や周辺エリアで弊社がパソコンの保守やセキュリティ対応をお手伝いしている中でも、更新プログラムの通知を見て「今忙しいから後で」「動きが遅くなるのが嫌だから」と後回しにされているケースを頻繁に見かけます。今回のようにMicrosoft自身が悪用を公表している脆弱性は、その「後で」の間に狙われるリスクが現実のものになります。

対象の広さが意味すること

今回の注意喚起で挙げられている対象製品は、Windows 11の複数バージョンやWindows Serverの各世代だけでなく、Office、SharePoint、Exchange、SQL Server、.NET、Visual Studio、Dynamics 365、Azureと非常に幅広いのが特徴です。つまり「うちはOfficeしか使っていないから関係ない」と考えるのは危険で、事務所のパソコン、ファイルサーバー、社内で使っているシステムの土台部分まで対象に含まれている可能性があります。弊社が現場で診断する際も、更新の適用状況を1台ずつ確認すると、実は自動更新が何らかの理由で止まっていた、という事例が珍しくありません。

中小事業者が自分では気づきにくい点

更新プログラムの適用状況は、パソコンの画面を見ただけでは正確に判断しづらいものです。特に複数台のパソコンを社内で使っている事業者様の場合、1台だけ更新が滞っていても他のパソコンは正常に見えるため、全体の管理が見落とされがちです。また、Windows Serverを社内で運用されている場合は、業務時間中の再起動を避けたいという事情から更新適用が先延ばしにされ、そのまま忘れられてしまうケースもあります。今回のように悪用が確認されている脆弱性については、こうした「先延ばしの積み重ね」がそのままリスクの蓄積につながります。

今できる対応

まずは会社や店舗で使っているパソコン・サーバーについて、Windows Updateが自動的に適用される設定になっているか、直近で更新が実行された履歴があるかを確認していただくことをお勧めします。ご自身での確認が難しい場合や、複数台をまとめて確認したい場合は、弊社のようなIT保守を行う事業者にご相談いただくのが確実です。制度としての罰則や義務があるわけではありませんが、悪用が確認されている脆弱性を放置することは、取引先や顧客の情報を預かる事業者としての信頼にも関わる問題だと弊社は考えています。

  • Windows Update、Microsoft Updateの適用状況をまず確認する
  • 社内で複数台のパソコン・サーバーを運用している場合は台数分の確認を行う
  • 自動更新が止まっていないか、直近の更新履歴を合わせて確認する
  • 判断や確認が難しい場合は早めに専門業者へ相談する

出典: Microsoft製品の脆弱性対策について(2026年9月)