Microsoft は 9 月 8 日 (米国時間) 公開の月例セキュリティ更新で、およそ 970 件の脆弱性を修正しました。うち 2 件はすでに実環境で悪用が観測されているゼロデイで、いずれもローカル権限昇格に用いられます。Critical 級は 105 件で、その多くがリモートコード実行と権限昇格に該当します。対象は Windows、Office、SQL Server、Exchange、SharePoint、Azure、開発者ツールに及びます。

主なポイント

  • 悪用済みゼロデイ 1: CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC) の権限昇格
  • 悪用済みゼロデイ 2: CVE-2026-81963 — Windows Update Stack のリンクフォロー欠陥による権限昇格
  • Critical 級 105 件の内訳: リモートコード実行 81 件、権限昇格 20 件、情報漏えい 2 件、セキュリティ機能バイパス 1 件
  • 対象製品は Windows / Office / SQL Server / Exchange / SharePoint / Azure / 開発者ツール
  • 同日の SAP セキュリティ Patch Day も 20 件の欠陥を修正、最上位は CVE-2026-44756

出典: Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days (BleepingComputer)