AI速報

9月のWindows更新で悪用確認済みの脆弱性2件|IPAが至急の適用を呼びかけ、中小企業にとっての意味

公開:2026.09.13 / AI参謀 編集部
9月のWindows更新で悪用確認済みの脆弱性2件|IPAが至急の適用を呼びかけ、中小企業にとっての意味

IPA(情報処理推進機構)は2026年9月9日、Microsoft製品の月例セキュリティ更新プログラムについて注意喚起を公開しました。うち2件はMicrosoft社が「悪用の事実を確認済み」としており、IPAは至急の適用を呼びかけています。同じ日にはAdobe Acrobat/Readerのセキュリティ更新についても注意喚起が出ています。

⏱ 忙しい人向け 3行まとめ

  • 事実:2026年9月9日(日本時間)公表のMicrosoft月例更新に、悪用確認済みの脆弱性CVE-2026-81963/CVE-2026-85880が含まれる。同日、Adobe Acrobat/Readerの更新も公表
  • 意味:どちらも「パソコンを攻撃者に制御される」おそれがある種類の被害が想定されている。「自動更新だから大丈夫」のつもりでも、再起動待ちで止まっているPCは珍しくない
  • アクション:今週中に社内の全PCでWindows Updateの状態と再起動を確認し、Acrobat/Readerのバージョンも見ておく

発表の事実

IPAが公開した2件の注意喚起は、Microsoft製品とAdobe Acrobat/Readerのセキュリティ更新に関するものです。どちらもIPAのページで「追記すべき情報がある場合には更新する」とされています。

項目Microsoft製品(月例)Adobe Acrobat/Reader
公開日2026年9月9日2026年9月9日
IPAの呼びかけ悪用確認済みの脆弱性があり、被害拡大のおそれがあるため至急適用攻撃が行われた場合の影響が大きいため早急に適用
想定される被害アプリケーションの異常終了、攻撃者によるパソコンの制御など
主な対象Windowsなど(悪用確認済みはWindows Updateスタック、Windows ALPCの特権昇格の脆弱性)Acrobat/Acrobat Reader(Continuous)26.002.21900以前、Acrobat 2024(Classic 2024)24.001.30383以前(Windows・macOS)
対策Windows Updateでセキュリティ更新を適用(再起動が必要な場合あり)最新版へアップデート(通常は自動更新)

悪用確認済みとされた2件は、IPAの参考情報によると「CVE-2026-81963 Windows Update スタックの特権の昇格の脆弱性」と「CVE-2026-85880 Windows Advanced Local Procedure Call(ALPC)の特権の昇格に関する脆弱性」です。Adobe側の更新はセキュリティ情報APSB26-141として公表されています。

中小企業にとっての意味

今回の要点は、「すでに攻撃に使われている」と分かっている穴が含まれていることです。脆弱性の多くは発見された段階では悪用が確認されていませんが、今回の2件は被害が拡大するおそれがあるとして、IPAが「至急」という強い言葉を使っています。

「特権の昇格」は、単体ではパソコンを乗っ取るきっかけにならない種類の脆弱性だと説明されることが多いものです。ただ、不審なメールの添付ファイルなど別の入口と組み合わさると、侵入した攻撃者がより強い権限を得る手段になりやすいとされています。ランサムウェア被害の多くがこうした段階を踏んで広がることを考えると、小さな会社ほど更新の遅れがそのまま被害の広がりにつながりやすいとみられます。

「自動更新にしているから安心」の落とし穴

Windowsの更新は通常自動で行われますが、ダウンロードまで済んでいても再起動するまで適用が完了しないことがあります。電源を切らずにスリープで使い続けているPC、現場や倉庫に置きっぱなしの共用PC、在宅勤務で社員が持ち帰っているPCは、更新が止まったままになりやすい傾向があります。IT担当者がいない会社では、誰も確認していない状態が起きやすいところです。

PDFを扱う機会の多い業種では、Acrobat/Readerも見落としやすいポイントです。取引先から届く見積書や請求書のPDFを日常的に開いている会社では、Windowsとあわせて確認しておくのが現実的です。

今やるべきこと

やることは「全PCの更新と再起動を確かめる」の一点に絞るのが現実的です。1台あたりの確認自体は数分で済むことが多いので、今週中に済ませておくと安心です。

出典

本記事の事実部分は、IPAの注意喚起ページにもとづいています。

※本記事は2026年9月13日時点の公開情報にもとづきます。脆弱性情報は更新される場合があります。個別の製品・環境については、最新の公式情報や製品ベンダーで必ず確認してください。