今週は3本のニュースを取り上げます。2026年9月9日(日本時間)にMicrosoftとAdobe、8日にGoogle Chromeがそれぞれ月例のセキュリティ更新を公開しました。いずれも、すでに攻撃での悪用が確認されているゼロデイ脆弱性を含んでいます。パッチが未適用の端末は、そのまま業務用PCとして使い続けるとリスクが高い状態です。3製品とも今週中に更新状況を確認してください。
NEWS 01
JPCERT/CC・IPA | 2026年9月9日
Microsoft、9月の月例更新で脆弱性973件を修正 悪用済みゼロデイ2件を含む
Microsoftは2026年9月8日(米国時間、日本時間では9日)に9月の月例セキュリティ更新プログラムを公開し、973件の脆弱性に対応しました。このうち2件は、すでに実際の攻撃で悪用されていることが確認されているゼロデイ脆弱性です。IPAとJPCERT/CC(注意喚起 at260025)は、至急の適用を呼びかけています。
悪用が確認されているのは、Windows Updateスタックの特権昇格の脆弱性「CVE-2026-81963」(CVSS基本値7.8)と、Windows ALPC(高度なローカルプロシージャコール)の特権昇格の脆弱性「CVE-2026-85880」の2件です。いずれも、攻撃者が端末内で低い権限をすでに得ている状態から、管理者相当の高い権限へ昇格するために悪用されます。対象製品はWindows 11、Windows Server 2025/2022/2019/2016、Microsoft Office、SharePoint、Exchange、SQL Server、.NET、Azureなど広範囲にわたります。
▌中小企業への影響
業務でWindows PCを使っている企業はすべて対象です。特権昇格の脆弱性は、フィッシングメールなどでいったん端末に侵入した攻撃者が、社内で被害を拡大させる「二段目」の手口として使われます。1台でも未適用の端末があると、そこを起点に社内ネットワーク全体へ被害が広がる可能性があります。
▌推奨対応(今週中に実施)
- → Windows Update を手動で実行し、9月分の更新プログラムが適用済みかを確認する(設定→Windows Update)
- → 社内に複数台のPCがある場合は、全端末の更新状況を1台ずつ確認する
- → Exchange・SharePoint・SQL Serverを自社運用している場合は、管理者がサーバー側の更新も確認する
- → 更新後は再起動が必要。業務への影響を抑えるため、終業後または週末に適用と再起動を済ませる
NEWS 02
JPCERT/CC・IPA | 2026年9月9日
Adobe Acrobat/Readerに脆弱性32件、うち多数が任意コード実行につながる深刻な内容
Adobeは2026年9月9日、Acrobatおよびリーダー向けのセキュリティ更新(APSB26-141)を公開し、32件の脆弱性を修正しました。IPAとJPCERT/CC(注意喚起 at260026)が注意喚起を出しています。深刻度は最も高い「Critical(緊急)」、CVSS基本値は8.8、Adobeが定める適用優先度は上から2番目の「2」とされています。
32件のうち多数は、細工されたPDFファイルを開くだけで任意のコードを実行される可能性があるものです。現時点でAdobeは実際の悪用を確認していないとしていますが、PDFは取引先とのやり取りで日常的に開くファイル形式のため、悪用が始まると影響範囲が広くなります。修正版はContinuousトラックが26.002.21901、Classic 2024トラックが24.001.30429です。
▌中小企業への影響
見積書・請求書・契約書などをPDFでやり取りする企業はすべて対象です。「取引先から届いたPDF」を装った添付ファイルを開かせる攻撃は、中小企業でも典型的な侵入経路になっています。古いバージョンのAcrobat Readerを使い続けている端末は特に注意が必要です。
▌推奨対応
- → Acrobat Reader を起動し、メニューの「ヘルプ」→「アップデートの有無をチェック」から最新版へ更新する
- → 自動更新が有効になっているか確認する(無効なら有効化する)
- → 心当たりのない送信元から届いたPDFは、開く前に電話など別ルートで送付の事実を確認する
- → 社内で使っていない不要なPDF閲覧ソフトはアンインストールし、管理対象を減らす
NEWS 03
Google(Security NEXT報道)| 2026年9月8日
Google Chrome、悪用済みゼロデイを含む更新を公開 早めのブラウザ再起動を
Googleは2026年9月8日、デスクトップ向けの安定版「Chrome 153」を公開し、すでに悪用が確認されているゼロデイ脆弱性を含む多数の脆弱性を修正しました(Security NEXTの報道では230件)。これに先立つ9月3日にも、スクリプトエンジン「V8」の型の取り違えの脆弱性「CVE-2026-85046」を修正する更新が出ており、こちらも悪用が確認済みでした。2026年に入ってから悪用が確認されたChromeのゼロデイは複数件に上っています。
Chromeは更新ファイルを自動でダウンロードしますが、適用にはブラウザの再起動が必要です。長時間ブラウザを開いたままにしていると、ダウンロード済みでも更新が反映されず、脆弱な状態が続きます。
▌中小企業への影響
Webブラウザは全社員が毎日使う入口です。悪用済みのゼロデイは、細工されたWebページを開くだけで被害を受けるおそれがあり、業務中に踏みやすいのが特徴です。EdgeなどChromeと同じ基盤(Chromium)を使うブラウザも同様の対応が必要になる場合があります。
▌推奨対応
- → Chromeの「⋮」メニュー→「ヘルプ」→「Google Chromeについて」を開き、最新版へ更新後、表示される「再起動」を押す
- → 全社員に「今週中にChromeを再起動して更新を反映する」よう周知する
- → Microsoft Edgeを使っている場合も、同様に更新と再起動を確認する
- → 数週間ブラウザを再起動していない端末がないか、この機会に棚卸しする
編集部まとめ
今週の3本は「毎日使うソフトに、すでに悪用されているゼロデイのパッチが出た」という点で共通しています。Microsoft・Adobe・Chromeは、業種を問わずほぼすべての企業が使うソフトです。優先順位はシンプルで、WindowsとChromeは今週中に更新と再起動、Acrobat Readerは自動更新の有効化を確認する、この3点に絞れば大部分のリスクを下げられます。
特別な機材や費用は不要で、必要なのは「全端末で確実に適用したかを確認する」手間だけです。1台の未適用端末が全体の穴になります。担当者がチェックリストで1台ずつ確認することをおすすめします。
参考情報
- JPCERT/CC 注意喚起 at260025「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」
- JPCERT/CC 注意喚起 at260026「Adobe AcrobatおよびReaderの脆弱性(APSB26-141)に関する注意喚起」
- IPA「Microsoft 製品の脆弱性対策について(2026年9月)」「Adobe Acrobat および Reader の脆弱性対策について(2026年9月)」
- Security NEXT「MS、9月の月例セキュリティ更新で脆弱性973件に対応」「『Chrome 153』を公開、脆弱性230件を修正 - ゼロデイも」