【セキュリティニュース】2026年9月12日号|Microsoft悪用済みゼロデイ2件・Adobe緊急更新・警察庁がパスキー移行を呼びかけ

今週は3本を取り上げます。Microsoftの9月定例パッチには、すでに攻撃に悪用されているWindowsのゼロデイ脆弱性2件が含まれ、JPCERT/CC・IPAが至急の適用を呼びかけています。同日にAdobe Acrobat/Readerの更新も公開されました。あわせて、警察庁がパスワード認証からパスキーへの移行を呼びかけています。いずれも中小企業がすぐ着手できる対応があるため、各ニュースの推奨対応を確認してください。

NEWS 01
JPCERT/CC・IPA | 2026年9月9日

Microsoft 9月定例パッチ、悪用確認済みのゼロデイ2件を含む多数の脆弱性を修正

Microsoftは2026年9月9日(日本時間)に月例のセキュリティ更新プログラムを公開しました。報道ベースで900件を超える脆弱性が対象となり、このうち2件(CVE-2026-81963、CVE-2026-85880)は、Microsoftが実際の攻撃で悪用された事実を確認済みと公表しています。JPCERT/CC(at260025)とIPAはいずれも至急の適用を呼びかけました。

悪用が確認された2件はどちらもWindowsの権限昇格の脆弱性です。CVE-2026-81963はWindows Updateの処理に関するもの、CVE-2026-85880はWindows ALPC(ローカルなプロセス間通信)に関するもので、いずれもCVSS基本値は7.8です。すでに端末に入り込んだ攻撃者が管理者権限を奪い、被害を広げる踏み台に使われるおそれがあります。米CISAはこの2件を「悪用が確認された脆弱性(KEV)」の一覧に追加し、連邦政府機関に9月22日までの対応を求めています。

中小企業への影響

Windowsを業務で使う全企業が対象です。権限昇格の脆弱性は「単体で乗っ取られる」わけではありませんが、フィッシングなどで最初の1台に侵入された後、社内全体へ被害を拡大させる際に悪用されます。パッチ未適用の端末が1台でもあると、そこが被害拡大の起点になります。

推奨対応(今週中に実施)

  • Windows Updateを手動実行し、2026年9月分の更新が適用済みか全端末で確認する(設定→Windows Update)
  • Windows 10/11だけでなく、社内サーバー(Windows Server)の更新状況も管理者が確認する
  • 更新後は再起動まで完了させる。再起動していないと修正が有効にならない場合がある
  • 自動更新が無効になっている端末がないか、この機会に棚卸しする

NEWS 02
IPA・JPCERT/CC | 2026年9月9日

Adobe Acrobat/Readerにも緊急更新、PDF閲覧環境の更新を推奨

同じ2026年9月9日に、Adobe AcrobatおよびReader向けのセキュリティ更新プログラム(APSB26-141)が公開されました。IPAとJPCERT/CCが適用を推奨しています。細工されたPDFファイルを開くことで任意のコードを実行されるなどの影響が想定されるため、Windows版・Mac版いずれも最新版への更新が必要です。

PDFは取引先とのやり取りで日常的に使われるファイル形式であり、メール添付やダウンロードで受け取ったPDFを開くだけで被害につながる点に注意が必要です。Acrobat ReaderはWindows Updateとは別に更新が必要なため、更新漏れが起きやすいソフトの代表格です。

中小企業への影響

Adobe製品はWindows Updateでは更新されないため、「PCの更新はしているのにReaderは何年も前のまま」という状態が起こりがちです。見積書・請求書・契約書をPDFでやり取りする企業は、なりすましメールに添付された不正PDFの標的になりやすいと考えてください。

推奨対応

  • Acrobat Reader を起動し「ヘルプ」→「アップデートの有無をチェック」から最新版に更新する
  • 自動更新設定(環境設定→アップデーター)が有効になっているか確認する
  • 使っていない古いPDFソフトが端末に残っていればアンインストールする
  • 送付元に心当たりのないPDF添付は、開く前に電話などで送付元へ確認する

NEWS 03
警察庁 サイバー警察局 | 2026年9月

警察庁が「脱パスワード」を呼びかけ、パスキー導入の検討を推奨

警察庁は2026年9月に、サイバー警察局便り「パスワードだけの認証はもう限界です」を公開し、パスワード漏えいやフィッシングのリスクからアカウントを守る手段として、パスキーの導入検討を呼びかけました。パスキーは、端末の生体認証やPINと連携して本人確認を行う仕組みで、パスワードのように盗まれたり、偽サイトに入力させられたりしにくいのが特徴です。あわせて警察庁は9月10日、「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を公表しています。

背景には、フィッシングの報告件数が高水準で推移し、ランサムウェア被害も引き続き多い状況があります。警察庁が公表した2025年(令和7年)の統計では、企業・団体からのランサムウェア被害報告は年間226件で、そのうち中小企業が6割超(143件、63.3%)を占めました。攻撃の入り口として、盗まれた認証情報やフィッシングが繰り返し使われている点は変わっていません。

リスク 内容 パスキーでどう変わるか
使い回し 同じパスワードの使い回しで、1社の漏えいが他サービスに波及する サービスごとに異なる鍵が自動生成され、使い回しが起きない
フィッシング 偽サイトに誘導され、本人がパスワードを入力してしまう 正規サイト以外では認証が成立せず、偽サイトに入力しても無効
漏えい・総当たり 流出リストや総当たり攻撃でパスワードが破られる サーバー側にパスワードを保存しないため、流出しても悪用されにくい

中小企業への影響

被害の中心は依然として中小企業です。すべてを一度にパスキー化するのは難しくても、Microsoft 365・Google Workspaceなど業務で使う主要サービスは、パスキーや多要素認証(MFA)にすぐ対応できます。まず「乗っ取られると被害が大きいアカウント」から着手するのが現実的です。

推奨対応

  • 業務で使うメール・グループウェアのアカウントで、パスキーまたは多要素認証(MFA)を有効にする
  • 管理者アカウント(Microsoft 365・Google Workspaceの管理者権限)を最優先で保護する
  • パスキーがまだ使えないサービスは、当面は「長いパスワード+MFA」で運用する
  • 退職者のアカウント・使っていないアカウントを棚卸しし、不要なものは無効化する

編集部まとめ

今週は「更新」と「認証」の2点に集約されます。まずMicrosoftの9月パッチは、悪用が確認済みのゼロデイを含むため今週中に全端末で適用を確認してください。Adobe Readerも同日に更新が出ており、Windows Updateとは別に更新が必要な点を忘れずに。

認証面では、警察庁の呼びかけに沿って、被害の大きい主要アカウントからパスキーやMFAを導入するのが有効です。「パッチを当てる」「重要アカウントに多要素認証を付ける」の2つを回すだけで、実際に多い被害経路の大部分を塞げます。

参考情報

  • JPCERT/CC 注意喚起 at260025「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」
  • IPA「Microsoft 製品の脆弱性対策について(2026年9月)」/「Adobe Acrobat および Reader の脆弱性対策について(2026年9月)」
  • 警察庁 サイバー警察局便り「パスワードだけの認証はもう限界です」/「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月10日)

本記事は公表情報をもとに編集部が整理したものです。詳細は各機関の公式発表をご確認ください。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です