Microsoft は 9 月 8 日 (米国時間) 公開の月例セキュリティ更新で、およそ 970 件の脆弱性を修正しました。うち 2 件はすでに実環境で悪用が観測されているゼロデイで、いずれもローカル権限昇格に用いられます。Critical 級は 105 件で、その多くがリモートコード実行と権限昇格に該当します。対象は Windows、Office、SQL Server、Exchange、SharePoint、Azure、開発者ツールに及びます。
主なポイント
- 悪用済みゼロデイ 1:
CVE-2026-85880— Windows Advanced Local Procedure Call (ALPC) の権限昇格 - 悪用済みゼロデイ 2:
CVE-2026-81963— Windows Update Stack のリンクフォロー欠陥による権限昇格 - Critical 級 105 件の内訳: リモートコード実行 81 件、権限昇格 20 件、情報漏えい 2 件、セキュリティ機能バイパス 1 件
- 対象製品は Windows / Office / SQL Server / Exchange / SharePoint / Azure / 開発者ツール
- 同日の SAP セキュリティ Patch Day も 20 件の欠陥を修正、最上位は
CVE-2026-44756
出典: Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days (BleepingComputer)