今週は3本を取り上げます。Microsoftが9月の定例パッチで、すでに攻撃に悪用されているゼロデイ脆弱性2件を修正しました。未適用のWindows端末は権限を奪われるリスクがあり、今週中の適用確認が必要です。AdobeもAcrobat/Readerの脆弱性を多数修正しています。加えて、社員が個人利用の生成AIに顧客情報を誤って入力する「シャドーAI」事案が国内で発生しており、中小企業でも他人事ではありません。各ニュースの推奨対応を確認してください。
NEWS 01
JPCERT/CC・IPA | 2026年9月9日
Microsoft 9月定例パッチ、悪用済みゼロデイ2件を修正。過去最多規模の脆弱性に対応
JPCERT/CCとIPAは2026年9月9日、Microsoftが公開した月例セキュリティ更新プログラムに関する注意喚起(JPCERT/CC at260025)を出しました。今月の更新は過去最多を更新する規模で、報道では966〜974件の脆弱性が修正されたとされています。件数の多さ以上に重要なのは、そのうち2件がすでに攻撃に悪用されている「ゼロデイ脆弱性」だという点です。
悪用が確認されているのは、Windows Update Stackの特権昇格の脆弱性(CVE-2026-81963)と、Windows Advanced Local Procedure Call(ALPC)の特権昇格の脆弱性(CVE-2026-85880、CVSS基本値7.8)の2件です。いずれも、すでに端末に侵入した攻撃者が管理者権限を奪取するために使われるタイプで、被害の拡大につながります。Microsoftも悪用の事実を確認済みとしています。
▌中小企業への影響
業務でWindows PCを使っていれば、ほぼ全社が対象です。特権昇格の脆弱性は、フィッシングメールなどで最初の侵入を許した後、攻撃者が社内で権限を広げる「二段階目」に使われます。1台でも未適用の端末があると、そこが侵入後の足がかりになります。
▌推奨対応(今週中に実施)
- 各PCで Windows Update を手動実行し、9月分の更新プログラムが適用済みか確認する(設定→Windows Update)
- 複数台ある場合は全端末の適用状況を一覧で確認する。放置端末・久しく起動していない端末を見落とさない
- 更新後は再起動が必要。業務への影響を避けるため、就業後や週明けなど時間を決めて計画的に適用する
- サーバーやサポート終了済みOSを使っている場合は、パッチが提供されないため優先的に更新計画を立てる
NEWS 02
JPCERT/CC・IPA | 2026年9月9日
Adobe Acrobat/Readerに脆弱性32件、うち21件が「緊急」。PDFを扱う全社が対象
MicrosoftのパッチとあわせてAdobeもセキュリティ情報(APSB26-141)を公開し、JPCERT/CC・IPAが2026年9月9日に注意喚起を出しました。Acrobat/Acrobat Readerで32件の脆弱性が修正され、うち21件が最も深刻度の高い「緊急(Critical)」に分類されています。悪用に成功すると、細工されたPDFファイルを開いただけで任意のコードを実行される(=端末を乗っ取られる)おそれがあります。最大CVSS値は8.8です。
現時点で悪用の報告はなく、Adobeの優先度は「2」(30日以内の適用が推奨される区分)です。修正版はContinuousトラックが26.002.21901、Classic 2024トラックが24.001.30429です。無料のReaderも対象に含まれるため、社内で広く使われている点に注意が必要です。
▌中小企業への影響
PDFは請求書・契約書・案内状など日常的にやり取りされ、Acrobat ReaderはほぼすべてのPCに入っています。取引先を装ったメールに添付されたPDFを開くだけで被害につながる可能性があり、攻撃の入口として狙われやすい製品です。
▌推奨対応(30日以内)
- Acrobat/Acrobat Readerを起動し「ヘルプ→アップデートの有無をチェック」から最新版へ更新する
- 自動更新が有効になっているか設定を確認する(無効なら有効化する)
- 心当たりのない送信元からのPDF添付は開かない。開く必要がある場合は電話等で送付事実を確認する
- 古いバージョンのAcrobatを使い続けている端末があれば棚卸しして更新する
NEWS 03
報道各社 | 2026年9月4日公表
社員が個人利用の生成AIに顧客情報を誤アップロード。「シャドーAI」の典型事案
2026年9月4日、RIZAP子会社で、社員が業務のデータ集計作業中に、顧客の個人情報を含むデータを個人利用の外部生成AIサービスへ誤ってアップロードする事案が公表されました。健康経営・保険者事業に関する管理システムのデータが対象で、2026年1月1日から8月19日までに登録された対象者データの一部が含まれていたと報告されています。同社は、アップロードから24時間以内に削除し、生成AIサービス事業者以外の第三者に閲覧された可能性や、AIの学習に利用された可能性はないとしています。
これは、会社が許可していない生成AIサービスを従業員が業務に使ってしまう「シャドーAI」の典型例です。悪意はなく「作業を効率化したかっただけ」というケースがほとんどですが、入力した情報が外部に渡るリスクは残ります。
▌中小企業への影響
生成AIは無料で誰でも使えるため、明確なルールがない中小企業ほど「便利だから」と個人判断で業務利用が広がりがちです。顧客名簿・見積書・議事録などをそのまま貼り付ける操作は、悪意がなくても情報漏えいに直結します。1人の善意の操作が会社全体の信用問題になり得ます。
▌推奨対応
- 生成AIの業務利用ルールを1枚にまとめる。「入れてよい情報/入れてはいけない情報」を具体例で示す
- 顧客の個人情報・機密情報は、会社が契約した業務用サービス以外に入力しないことを明文化する
- 会社として利用を認めるツールを指定し、無許可サービスの業務利用を禁止する
- 禁止するだけでなく、安全に使える環境を用意する。使えないと隠れて使う「シャドーAI」が増える
編集部まとめ
今週の対応は優先順位が明確です。まずMicrosoftの9月パッチを今週中に全PCで適用確認してください。悪用済みのゼロデイが含まれるため、これが最優先です。AdobeのAcrobat/Readerは30日以内に更新すれば十分ですが、あわせて片付けておくと確実です。
3本目の生成AI事案は、パッチのように「当てれば終わり」ではなく、ルールと運用の問題です。禁止令を出すだけでは隠れて使われるため、「使ってよいツールと入れてはいけない情報」をセットで決めることが、実効性のある第一歩になります。
参考情報
- JPCERT/CC 注意喚起 at260025「2026年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起」
- JPCERT/CC 注意喚起 at260026「Adobe AcrobatおよびReaderの脆弱性(APSB26-141)に関する注意喚起」
- IPA「Microsoft製品の脆弱性対策について(2026年9月)」/「Adobe AcrobatおよびReaderの脆弱性対策について(2026年9月)」
- Adobe Security Bulletin APSB26-141
- 報道各社(2026年9月):RIZAP子会社における生成AIへの顧客情報誤アップロード事案