メインコンテンツへスキップ
Splashtop20 years of trust
ログイン無料トライアル
お問い合わせログイン無料トライアル
A Windows computer in a computer lab.

2026年8月のPatch Tuesday:優先対応すべき421件のCVE

所要時間 9分
更新済み
Splashtopを使い始める
最高評価のリモートアクセス、リモートサポート、エンドポイント管理ソリューション。
無料トライアル

Microsoftの2026年8月のPatch Tuesdayリリースでは、Windows、Office、Azure、Exchange Server、SharePoint Server、Developer Tools、Microsoft Defenderにわたる421件のCVEに対応しています。特にすぐに注意すべき脆弱性は2件あります。1件は実際に悪用が確認されており、もう1件は公開済みです。Windows TPMに影響する、Microsoft以外の再公開されたCVE 2件にもフラグが付けられています。まずどこに注目すべきか、私たちの見解をご紹介します。

2026年8月のMicrosoftパッチ内訳

多くの月と同様に、今回のリリースでも最も大きな割合を占めているのはWindowsで、32件の個別アップデートを通じて236件の脆弱性に対処しています。OfficeとOffice 2016はそれぞれ98件の脆弱性を抱えており、これは同じ根本的な問題群が2つの異なるサービス提供モデルを通じて配信されていることを示しています。つまり、現在サポートされているOfficeバージョン向けの累積更新プログラムと、Office 2016向けの個別更新プログラムです。SharePoint ServerとDeveloper Toolsがそれに続き、脆弱性の件数はそれぞれ30件と26件です。

リリースの内訳は次のとおりです。

製品ファミリー

製品/バージョンごとの更新

対処された脆弱性

個別更新

アップデートの種類

Azure

1

17

15

個人

Defender

1

1

1

累積

開発者向けツール

1

26

36

累積

Exchange Server

1

7

4

累積

Office

1

98

11

累積更新(2016を除く)

Office 2016

1

98

18

個人

その他

1

6

4

個人

SharePoint Server

1

30

3

累積

Windows

1

236

32

累積

今月の実際の露出箇所を詳しく見ると、顔ぶれはおなじみです。中核となるWindowsのネットワーク機能とドライバーコンポーネント(DNS Server、DHCP Server、RRAS、SSTP、RMCAST、Telephony Service、Win32k)、Officeのドキュメント処理コンポーネント(Word、Excel、PowerPoint、Access、および共有Graphics Component)、そしてコラボレーションプラットフォーム(SharePoint ServerとExchange Server)です。今月はDeveloper Toolsと.NETにも修正がかなり集中しており、組織内で内部ビルド環境やCI/CDインフラを運用している場合は特に注意が必要です。

今月対応対象となっている脆弱性の4分の3以上をOfficeとWindowsが占めているため、パッチ検証作業の大半はサーバーインフラではなく、エンドポイントや生産性向上ワークロードに集中すると考えられます。ただし、SharePoint、Exchange、およびWindowsの中核ネットワークサービスにおけるサーバー側の修正は、ネットワークに公開されている性質上、非常に大きなリスクを伴います。

ゼロデイおよび悪用される可能性が高い脆弱性

毎月、Microsoft独自のシグナル、つまり公開済みの情報や悪用が確認されている事実から、CVSSベースの重大度スコア以上に現実世界でのリスクが高まっていることが示されるCVEを注意深く見ています。今月は、2つの脆弱性がこのカテゴリに該当します。

CVE ID

タイトル

注目項目

CVE-2026-62832

Windows User Profile Service の特権昇格の脆弱性

公に知られている

CVE-2026-68820

Windows Ancillary Function Driver for WinSock の権限昇格の脆弱性

悪用を検出

CVE-2026-68820 ではアクティブな悪用が確認されており、CVE-2026-62832 はすでに公知となっているため、エクスプロイト開発を加速させる可能性のある技術的詳細がすでに公開されています。どちらも深刻度は Critical ではなく Important の権限昇格の脆弱性ですが、緊急性の判断を深刻度評価だけに頼るべきではないことを改めて示しています。この2件の脆弱性は、CVSSベースのラベルにかかわらず、今月のパッチ適用キューの最優先に置くべきです。

2026年8月の重大な脆弱性

このリリースを確認した結果、43件の重大な脆弱性が特定されました。その大半はリモートコード実行(RCE)の欠陥です。そのうちいくつかは、企業ネットワーク内またはその境界で公開されていることが多い、ネットワークに面したインフラに影響します。

CVE ID

影響を受けるコンポーネント

影響

CVE-2026-62817 / CVE-2026-62820 / CVE-2026-62878 / CVE-2026-65789

Windows DNS Server

リモートでコードが実行される

CVE-2026-62819

Windows Routing and Remote Access Service (RRAS)

リモートでコードが実行される

CVE-2026-62818

Active Directory Certificate Services (AD CS)

リモートでコードが実行される

CVE-2026-62815

Microsoft QUIC

リモートでコードが実行される

CVE-2026-62816

Windows Reliable Multicast Transport Driver (RMCAST)

リモートでコードが実行される

CVE-2026-62889

Windows Secure Socket Tunneling Protocol (SSTP)

リモートでコードが実行される

CVE-2026-62823

Windows DHCP Server

リモートでコードが実行される

CVE-2026-65791

Windows iSCSI Target Service

リモートでコードが実行される

CVE-2026-62824

リモートデスクトップクライアント

リモートでコードが実行される

CVE-2026-62827 / CVE-2026-64921 / CVE-2026-65665

Microsoft SharePoint Server

権限昇格 / リモートコード実行

CVE-2026-62911

Microsoft Exchange Server

権限昇格

現在追跡している残りのCritical評価のCVEは、Microsoft Office(Word、Excel、および共通のGraphics Component)に集中しており、今月は10件を超えるCriticalなRCE脆弱性が確認されています。これらの脆弱性のいくつかは、信頼されていないネットワークに公開されることが多いサービス、特にDNS、RRAS、DHCPに影響するため、ドメインコントローラー、エッジサーバー、リモートアクセスインフラストラクチャ向けのパッチ検証と設定を最優先事項として扱うべきです。

2026年8月のパッチの優先順位付け方法

対応すべきCVEが421件あるため、リスクベースのアプローチが不可欠です。今月のリリースをどのようにトリアージすべきか、当社の推奨をご紹介します。

72時間以内にパッチを適用

  • Windows DNS Server、DHCP Server、RRAS、SSTP、RMCAST — ネットワークに公開されたサービスにおける深刻なRCEの脆弱性

  • Active Directory Certificate Services(AD CS)とMicrosoft QUIC — アイデンティティおよびトランスポートインフラに影響する重大なRCE

  • CVE-2026-68820(WinSock AFD)とCVE-2026-62832(User Profile Service)— それぞれ、悪用が確認されているものと一般に知られているものです

  • SharePoint Server と Exchange Server — インターネットに公開されている導入環境を持つコラボレーションプラットフォームにおける Critical の脆弱性

  • Remote Desktop ClientとiSCSI Target Service — リモートアクセスおよびストレージインフラに関連する重大なRCE

1~2週間以内にパッチを適用

  • Microsoft Office(Word、Excel、PowerPoint、Access)— ユーザー操作を必要とする、件数の多い重大および重要のRCE脆弱性

  • Developer Tools と .NET — 社内ビルド、CI/CD、およびアプリケーションインフラストラクチャに関連

  • Windows Kernel、Win32k、NTFS、Telephony Service — エンドポイント全体に広く影響する重要度「Important」の脆弱性

定期パッチサイクル

  • あまり一般的に公開されていないサービスに影響する、重大度の低いWindowsコンポーネント

  • ローカルアクセスまたはデフォルト以外の設定が必要な脆弱性

  • 既に代替的なセキュリティ対策(ネットワークセグメンテーション、アクセス制限、EDRの適用)が講じられているシステム

再公開された注目のMicrosoft以外のCVE

CNA

タグ

CVE

よくある質問?

回避策はありますか?

軽減策は?

MITRE

Windows TPM

CVE-2026-6726

あり

なし

なし

MITRE

Windows TPM

CVE-2026-6727

あり

なし

なし

再公開された2件のCVEはいずれもWindows TPM(Trusted Platform Module)の実装に影響し、Microsoft独自のCNAではなくMITREのもとで追跡されています。現時点では、どちらにも文書化された回避策や緩和策はないため、ベンダーのアップデートが利用可能になり次第、速やかにパッチを適用することが主な対処方法となります。毎月こうした項目が出てくるたびにお伝えしているように、TPMスタックのようなサードパーティ製コンポーネントやファームウェアに隣接するコンポーネントも、別の優先度の低いトラックとしてではなく、OSレベルのパッチと同じ脆弱性管理ワークフローの一部として扱うことをおすすめします。

Splashtop AEMの活用方法

今月は421件のCVEを精査する必要があり、すべてのエンドポイントにまたがるリスクを手動でトリアージするのは現実的ではありません。まさにそのギャップを埋めるために、Splashtop AEM (Autonomous Endpoint Management) は設計されています:

  • リスクをすばやく特定:エンドポイントの脆弱性、パッチ状況、ソフトウェア/ハードウェアのインベントリを一元的に可視化し、パッチ適用を始める前にどこにリスクがあるのかを把握できます。

  • Criticalアップデートを優先: AIを活用したCVEインサイトにより、Critical重大度の問題や、悪用が確認されている、または悪用の可能性が高いCVEを含め、お客様の環境で特に重要な脆弱性を可視化できるため、最もリスクの高い項目から優先的に対応できます。

  • より迅速にパッチ適用: パッチポリシーを自動化し、オペレーティングシステムやサードパーティソフトウェアの更新をリアルタイムで設定。各ステップの成功と失敗を可視化できます。

  • 既存のワークフローを強化: 手動パッチ適用の代わりに、またはMicrosoft Intuneと併用して、より迅速な修復と優れた可視性を実現します。

Splashtop AEMを無料でお試しください

適切なツールがなければ、1回の Patch Tuesday を完全に修復するのに数週間かかることもあり、しかもそれが終わる頃には次のリリースがすでに迫っています。Splashtop AEM を使えば、次のことができます。

  • 環境全体で脆弱なエンドポイントを検出

  • 実際の悪用リスクに基づいて重大なCVEを優先する

  • Windows、Office、サードパーティ製アプリケーション向けのパッチ設定を自動化

  • 単一のダッシュボードから、パッチ適用の成功と失敗を監視

  • 分散環境およびリモート環境全体のセキュリティを強化

今すぐ始めましょう!
Splashtop AEMを無料で試してみてください
無料お試し


共有する
RSSフィード購読する

関連コンテンツ

A team works on their computers in an office.
パッチ・チューズデー

2026年5月パッチ火曜日:優先すべき137のCVE

詳細はこちら
IT operations dashboard with alerts
パッチ・チューズデー

2026年3月のPatch Tuesday: 83の脆弱性、高リスクのCVE多数

Devices that could be affected by the July 2026 Patch Tuesday release.
パッチ・チューズデー

2026年7月のPatch Tuesday:622件のCVE、3件のゼロデイ

An IT technician working on a computer.
パッチ・チューズデー

2026年4月のパッチ・チューズデー:165の脆弱性、1つのゼロデイ

すべてのブログを見る