2026 年 8 月 11 日、Microsoft は、Windows オペレーティング システムおよびその他の関連ソフトウェアにある合計 398 件のセキュリティ脆弱性を修正することを目的とした一連の更新プログラムをリリースしました。このパッケージには、悪意のある攻撃者によってすでに積極的に悪用されている欠陥に対する解決策と、正式リリース前に詳細が公開されていた他の 2 つの欠陥に対する解決策が含まれています。
今年 8 月に Microsoft がリリースした修正プログラムの量は、かなりのものではありましたが、570 を超える更新プログラムが利用可能になった 7 月に設定された記録を超えることはありませんでした。ただし、これは6月のパッチ数(合計約200件)の2倍に相当する。同社は、この修正数の増加は脆弱性検出における人工知能の有効性によるものだとしており、Windowsユーザーは毎月第2火曜日に行われ、数百の新たな欠陥に対処する「火曜日の更新」に慣れる必要があることを示している。
修正された398件の脆弱性のうち、42件は極めて深刻な欠陥を意味する「緊急」に分類された。サイバー攻撃や悪意のある個人がこれらを悪用して、ユーザーの操作を最小限またはまったく行わずに、Windows コンピューターをリモート制御する可能性があります。
この話題の続き: OpenAI の人為的ミスにより、Hugging Face プラットフォームに対する AI サイバー攻撃が発生
既知の「ゼロデイ」欠陥は、すでに調査されており、Microsoft が今月修正した唯一の「ゼロデイ」欠陥は CVE-2026-68820 です。これは、Windows の必須コンポーネントである afd.sys に存在する特権昇格の脆弱性です。セキュリティ会社 Automox は、afd.sys を「事実上すべてのデバイス上の Windows ソケット接続を管理するドライバー」と説明しています。
Automox の Landon Miles 氏は、アップデートに関するブログで、この欠陥は最初の侵入ポイントとして機能しないと説明しました。同氏は、このエクスプロイトは第 2 段階であると説明しました。攻撃者はまず、通常はフィッシングを通じて低い権限でシステムにアクセスし、次にドライバの脆弱性を利用して完全な制御を取得します。適切なタイミングに合わせて複数回の実行が必要となる攻撃の複雑さにも関わらず、この欠陥は効果的に悪用されています。
別の権限昇格の脆弱性 CVE-2026-62832 も、Microsoft によって悪用される可能性があると分類されました。 Windows ユーザー プロファイル サービスに影響を与えるこの欠陥は、セキュリティ専門家 Nightmare Eclipse による「LegacyHive」として知られる最近の公開情報に関連している可能性があります。 3 番目の欠陥 CVE-2026-72971 は、影響度の低いローカル改ざんの脆弱性であり、Microsoft が悪用される可能性は低いと考えています。
業界の大手ソフトウェア企業も、人工知能の利用を推進して、アップデートの頻度と量を増やしています。たとえば、Adobe は先月、セキュリティ情報を月に 2 回発行し始めました。 Cisco、Google、Mozilla、Oracle などの他の企業も、より定期的に多数のパッチをリリースしています。
人工知能は、ソフトウェアのセキュリティ上の欠陥を特定する際に驚くべき効率を示します。しかし、発見された膨大な数のバグを修正する作業は依然として人間の介入に大きく依存する必要があります。 AI テクノロジーが、脆弱性を発見して悪用する場合と同様に、脆弱性にパッチを適用する場合と同じくらい効果的であることが証明されるかどうかは、特に同じ AI がすでに発見した穴に対する解決策を提案していることを考慮すると、依然として不確実です。
詳しく読む: Google、世界的なサイバーセキュリティを強化する軽量 AI モデルである Gemini 3.5 Flash Cyber を発表
1Password の研究者は、新たに特定された複雑な脆弱性に対する修正を生成する際の、さまざまな大規模言語モデル (LLM) のパフォーマンスに関する最近の調査を実施しました。その結果、半数以上のケースで、LLM が作成したソリューションが効果的でないか、新たな脆弱性を導入したか、あるいはその両方の問題を同時に引き起こしていることが明らかになりました。
SANS Technology Institute の所長である Ed Skoudis 氏は、提案されたソリューションをテストして継続的に改善するために人間の関与がある限り、彼のチームは人工知能を使用してパッチを作成し、優れた結果を達成したとコメントしました。
スコウディス氏はSANSのニュースレターで、AIは脆弱性の特定において驚くほど熟練してきているが、これらの欠陥を修正するのは非常に難しい課題であることが研究で示されていると書いた。同氏は、AI パッチ適用が一度に確実に機能することを期待しないようにアドバイスしています。代わりに、テスト、質問、改善、確認の反復プロセスを提案します。 AI は問題解決において非常に強力な味方となりますが、それでも制御には人間の専門家が必要です。
Fortra の Tyler Reguly 氏は、Microsoft がパッチを適用した数百の脆弱性のニュースを聞いて、一部の組織はパッチ適用プロセスをスピードアップしようとするかもしれないが、このサイクルでパッチが適用された 400 近くの欠陥のうち、積極的に悪用されているのは 1 つだけであることを覚えておくことが重要であると述べました。定期的にセキュリティ リーダーに対し、増大するワークロードをどのように管理しているかをチームと話し合って理解するようアドバイスしました。これには、通常、実稼働環境にパッチを展開する前にパッチをテストすることが含まれます。
全記事一覧: 最新ニュース (JA)
セキュリティ責任者に対し、ワークフローを新しい更新ペースに適応させることについてチームと話し合うよう定期的にアドバイスしました。同氏は、組織単位全体でチームをサポートし、必要と思われる変化を可能にすることの重要性を強調しました。同氏によれば、サプライヤーや他の組織からの圧力に関係なく、これらのアップデートを急ぐ必要はないという。重要なことは、実装された更新が安全であり、システムに悪影響を与えないことを保証することです。
最後に、ソフトウェアのアップデートを検討する場合は、今月の大幅なアップデート パッケージを適用する前に、システムとデータのバックアップを忘れないでください。 「火曜日のパッチ」の翌日は、皮肉を込めて「水曜日の再起動」と呼ばれますが、Microsoft は最初のパッチの後に発生した問題の修正に時間がかかる場合があるため、一般に、これらの大規模な更新プログラム パッケージのインストールには数日待っても問題ありません。

