9月のWindows更新で悪用確認済みの脆弱性2件|IPAが至急の適用を呼びかけ、中小企業にとっての意味

IPA(情報処理推進機構)は2026年9月9日、Microsoft製品の月例セキュリティ更新プログラムについて注意喚起を公開しました。うち2件はMicrosoft社が「悪用の事実を確認済み」としており、IPAは至急の適用を呼びかけています。同じ日にはAdobe Acrobat/Readerのセキュリティ更新についても注意喚起が出ています。
⏱ 忙しい人向け 3行まとめ
- 事実:2026年9月9日(日本時間)公表のMicrosoft月例更新に、悪用確認済みの脆弱性CVE-2026-81963/CVE-2026-85880が含まれる。同日、Adobe Acrobat/Readerの更新も公表
- 意味:どちらも「パソコンを攻撃者に制御される」おそれがある種類の被害が想定されている。「自動更新だから大丈夫」のつもりでも、再起動待ちで止まっているPCは珍しくない
- アクション:今週中に社内の全PCでWindows Updateの状態と再起動を確認し、Acrobat/Readerのバージョンも見ておく
発表の事実
IPAが公開した2件の注意喚起は、Microsoft製品とAdobe Acrobat/Readerのセキュリティ更新に関するものです。どちらもIPAのページで「追記すべき情報がある場合には更新する」とされています。
| 項目 | Microsoft製品(月例) | Adobe Acrobat/Reader |
|---|---|---|
| 公開日 | 2026年9月9日 | 2026年9月9日 |
| IPAの呼びかけ | 悪用確認済みの脆弱性があり、被害拡大のおそれがあるため至急適用 | 攻撃が行われた場合の影響が大きいため早急に適用 |
| 想定される被害 | アプリケーションの異常終了、攻撃者によるパソコンの制御など | |
| 主な対象 | Windowsなど(悪用確認済みはWindows Updateスタック、Windows ALPCの特権昇格の脆弱性) | Acrobat/Acrobat Reader(Continuous)26.002.21900以前、Acrobat 2024(Classic 2024)24.001.30383以前(Windows・macOS) |
| 対策 | Windows Updateでセキュリティ更新を適用(再起動が必要な場合あり) | 最新版へアップデート(通常は自動更新) |
悪用確認済みとされた2件は、IPAの参考情報によると「CVE-2026-81963 Windows Update スタックの特権の昇格の脆弱性」と「CVE-2026-85880 Windows Advanced Local Procedure Call(ALPC)の特権の昇格に関する脆弱性」です。Adobe側の更新はセキュリティ情報APSB26-141として公表されています。
中小企業にとっての意味
今回の要点は、「すでに攻撃に使われている」と分かっている穴が含まれていることです。脆弱性の多くは発見された段階では悪用が確認されていませんが、今回の2件は被害が拡大するおそれがあるとして、IPAが「至急」という強い言葉を使っています。
「特権の昇格」は、単体ではパソコンを乗っ取るきっかけにならない種類の脆弱性だと説明されることが多いものです。ただ、不審なメールの添付ファイルなど別の入口と組み合わさると、侵入した攻撃者がより強い権限を得る手段になりやすいとされています。ランサムウェア被害の多くがこうした段階を踏んで広がることを考えると、小さな会社ほど更新の遅れがそのまま被害の広がりにつながりやすいとみられます。
「自動更新にしているから安心」の落とし穴
Windowsの更新は通常自動で行われますが、ダウンロードまで済んでいても再起動するまで適用が完了しないことがあります。電源を切らずにスリープで使い続けているPC、現場や倉庫に置きっぱなしの共用PC、在宅勤務で社員が持ち帰っているPCは、更新が止まったままになりやすい傾向があります。IT担当者がいない会社では、誰も確認していない状態が起きやすいところです。
PDFを扱う機会の多い業種では、Acrobat/Readerも見落としやすいポイントです。取引先から届く見積書や請求書のPDFを日常的に開いている会社では、Windowsとあわせて確認しておくのが現実的です。
今やるべきこと
やることは「全PCの更新と再起動を確かめる」の一点に絞るのが現実的です。1台あたりの確認自体は数分で済むことが多いので、今週中に済ませておくと安心です。
- 社内の全PC(共用PC・持ち帰りPCを含む)で「設定」→「Windows Update」を開き、「最新の状態です」と表示されるか、再起動待ちになっていないかを確認する
- 再起動待ちのPCは、業務の区切りで再起動する日時を決めて全員に伝える(「今週金曜の終業時に全員再起動」など)
- Adobe Acrobat/Readerを使っているPCは、ヘルプメニューからアップデートの有無を確認する
- 保守業者やITベンダーに管理を任せている場合は、9月の月例更新の適用状況を一度問い合わせておく
出典
本記事の事実部分は、IPAの注意喚起ページにもとづいています。
- Microsoft 製品の脆弱性対策について(2026年9月)|IPA 独立行政法人 情報処理推進機構(2026年9月9日)
- Adobe Acrobat および Reader の脆弱性対策について(2026年9月)|IPA 独立行政法人 情報処理推進機構(2026年9月9日)
- 重要なセキュリティ情報|IPA 独立行政法人 情報処理推進機構
※本記事は2026年9月13日時点の公開情報にもとづきます。脆弱性情報は更新される場合があります。個別の製品・環境については、最新の公式情報や製品ベンダーで必ず確認してください。