📋 改訂履歴
| バージョン | 日付 | 主な変更内容 |
|---|---|---|
| v1.1 | 2026年6月15日 |
【修正】主な変更内容ボックス:脆弱性件数「200件・ゼロデイ3件」→「206件(過去最多)・ゼロデイ6件(公開済み5件+野外悪用1件)」に修正、CVE番号と詳細を追記 【修正】主な変更内容ボックス:HTTP/2 Bomb(CVE-2026-49160)を追記 【修正】不具合①:BitLocker修正の説明にEvent ID 1032と「不適合ポリシーデバイスへの2023署名Boot Managerインストール自動ブロック」安全策を追記 【修正】不具合②:WUSAエラーの根本原因(ボリュームGUIDパス・マウントポイントのパス正規化不具合)を追記 【修正】注意事項⑥:Windows Server 23H2のサポート終了(End of Updates)予告を更新概要表に追記 【追加】注意事項⑧(新規):Windows UpdateによるGPUドライバーのダウングレード問題(継続中の既知の問題) 【追加】注意事項⑨(新規):Netlogon RCE(CVE-2026-41089 / CVSS 9.8)の野外悪用警告と緊急適用推奨 【追加】目次に注意事項⑧⑨を追加 【追加】まとめ表に注意事項⑧⑨の行を追加 【追加】展開前チェックリストにNetlogon・GPUドライバー項目を追加 【修正】参考リンク:BleepingComputerのPatch Tuesday記事URLを正しいリンク(6零-day修正版)に更新、WUSA修正記事リンクを追加 |
| v1.0 | 2026年6月10日 | 初版公開 |
2026年6月9日(日本時間)に配信されたWindows Server 2025の月例アップデート(Patch Tuesday)で、複数の不具合・注意事項が報告されています。本記事では確認されている症状・原因・対処法をIT管理者向けにまとめます。
🚨 重要:セキュアブート証明書が2026年6月から順次失効中
Windows Server 2025を含むほとんどのWindowsデバイスで使用されているセキュアブート証明書(Microsoft Corporation KEK CA 2011 など)が、2026年6月以降に順次失効します。KB5094125では新証明書(Windows UEFI CA 2023)への移行処理が継続的に展開されています。
- ✅ サーバーは引き続き通常通り起動・動作します(突然起動しなくなることはありません)
- ❌ ブートレベルのセキュリティ更新が停止します(DBXのマルウェアブラックリストが更新されなくなる)
- ⚠️ 対処法:Windows Updateを最新の状態に保つことで自動更新されます。手動でのEFI操作は不要です
- 📌 IT管理者はBitLockerポリシー・PCR7バインド状態・回復キーエスクローの確認を事前に実施してください
📋 今月(2026年6月)のWindows Server 更新プログラム
| 対象バージョン | KB番号 | ビルド番号 | 配信日 |
|---|---|---|---|
| Windows Server 2025 | KB5094125 | 26100.32995 | 2026年6月9日 |
| Windows Server 2022 | KB5094128 | 20348.5256 | 2026年6月9日 |
| Windows Server 2019 | KB5094123 | 17763.8880 | 2026年6月9日 |
| Windows Server 2016 | KB5094122 | 14393.9234 | 2026年6月9日 |
| v1.1追加 ⚠️ Windows Server version 23H2(ビルド25398)はサポート終了(End of Updates)が予告されており、6月9日のKB5087541が最後の月例更新となる可能性があります。詳細はMicrosoftの公式ページをご確認ください。 | |||
✅ KB5094125 の主な新機能・修正(参考情報)
- 🌐 DNSサーバーのDNS over HTTPS(DoH)正式対応:Windows Server 2025のDNSサーバーがDoHに対応。サーバーとクライアント間のDNS通信を暗号化し、DNSクエリの盗聴・改ざんを防止。※サーバー間通信には非対応
- 🔒 BitLocker回復ループの修正(PCR7問題):4月更新(KB5082063)適用後に一部デバイスで発生していたBitLocker回復モード問題を正式修正。不適合グループポリシー設定を持つデバイスが2023年署名ブートマネージャーを自動的にインストールしないようブロックするセーフガードを追加
- 🔧 WUSA「ERROR_BAD_PATHNAME」エラーの修正:ネットワーク共有上の複数の.msuファイルをWUSAでインストールした際に失敗する問題を修正。ボリュームGUIDパス・マウントポイントのパス正規化不具合が根本原因
- 🔍 ファイルエクスプローラーの検索改善:中国語テキストおよびBOMなしUTF-8エンコードファイルへの対応向上。検索結果・コンテンツビュー・ツールチップの表示一貫性を改善
- 🔐 セキュアブート証明書の段階的展開を継続拡大:高信頼デバイスへの新証明書(Windows UEFI CA 2023)配信カバレッジをさらに拡大
- ⚙️ 新グループポリシー「LimitSecureBootRequiredServiceData」追加:Microsoftへのセキュアブートサービスデータ送信を制限するポリシー設定を追加
- 👤 ユーザープロファイル読み込みの信頼性向上:システムリソースをより効率的に管理することでプロファイル読み込み時の安定性を改善
- 🛡️ v1.1修正 206件のセキュリティ脆弱性を修正(過去最多記録)。ゼロデイは公開済み5件+野外悪用1件の計6件。サーバー管理者が特に注意すべき主要CVEは以下のとおり:
- CVE-2026-45585(BitLocker / YellowKey):物理アクセスを持つ攻撃者がBitLocker暗号化を回避できる脆弱性。公開済み・野外悪用なし
- CVE-2026-49160(HTTP.sys / HTTP/2 Bomb):HTTP/2プロトコルのヘッダー圧縮を悪用したDoS(サービス拒否)攻撃。IISやHTTP.sysを利用するWebサービスが標的。公開済み
- CVE-2026-45586(CTFMON):権限昇格(SYSTEM権限取得)の脆弱性。公開済み
- CVE-2026-47291(HTTP.sys RCE):認証不要のリモートコード実行(CVSS 9.8)
- CVE-2026-45657(Windowsカーネル RCE):認証不要のリモートコード実行(CVSS 9.8)
- CVE-2026-41089(Netlogon RCE):ドメインコントローラーへの認証不要のSYSTEMレベルRCE(CVSS 9.8)。5月パッチで修正済みだが野外悪用が確認されており、未適用環境はKB5094125の適用で解消(詳細は後述の注意事項⑨参照)
📌 この記事の内容
- 不具合①:BitLocker回復ループ(PCR7設定との競合)【KB5094125で公式修正済み】
- 不具合②:WUSAでの.msuインストール失敗「ERROR_BAD_PATHNAME」【KB5094125で修正済み】
- 不具合③:WSUSの同期エラー詳細が表示されない(継続中・既知の問題)
- 不具合④:セキュアブート証明書更新に伴うOEM製サーバーのBitLocker回復ループ
- 不具合⑤:インストールエラー(0x800F0983 / 0x80073712)
- 注意事項⑥:Hotpatchとセキュリティ更新の関係(今月からの変更点)
- 不具合⑦:展開メディアへの boot.stl ファイルの組み込み漏れ
- 注意事項⑧:Windows UpdateによるGPUドライバーのダウングレード問題(継続中) v1.1追加
- 注意事項⑨:Netlogon RCE(CVE-2026-41089)野外悪用中 ― ドメインコントローラーの緊急対応 v1.1追加
- まとめ・対処法一覧
- ✅ 不具合①:BitLocker回復ループ(PCR7設定との競合)【KB5094125で公式修正済み】
- ✅ 不具合②:WUSAでの.msuインストール失敗「ERROR_BAD_PATHNAME」【KB5094125で修正済み】
- ⚠️ 不具合③:WSUSの同期エラー詳細が表示されない(継続中・既知の問題)
- ⚠️ 不具合④:セキュアブート証明書更新に伴うOEM製サーバーのBitLocker回復ループ
- ⚠️ 不具合⑤:インストールエラー(0x800F0983 / 0x80073712)
- 📢 注意事項⑥:Hotpatchとセキュリティ更新の関係(今月からの変更点)
- ⚠️ 不具合⑦:展開メディアへの boot.stl ファイルの組み込み漏れ(0xc0430001エラー)
- 📢 注意事項⑧:Windows UpdateによるGPUドライバーのダウングレード問題(継続中) v1.1追加
- 🚨 注意事項⑨:Netlogon RCE(CVE-2026-41089)野外悪用中 ― ドメインコントローラーの緊急対応 v1.1追加
- 📊 まとめ・対処法一覧
- 🔗 参考・公式情報
✅ 不具合①:BitLocker回復ループ(PCR7設定との競合)【KB5094125で公式修正済み】
症状(修正前)
4月更新(KB5082063)適用後、特定のTPM検証設定(無効なPCR7構成)を持つWindows Server 2025デバイスで、起動時にBitLockerの回復モードに入るケースが発生していました。今月のKB5094125でこの問題が公式に修正されました。
影響を受けた条件(5条件すべてを満たす場合のみ)
💡 以下の5条件をすべて満たすサーバーのみで発生しました
- OSドライブでBitLockerが有効になっている
- グループポリシー「ネイティブUEFIファームウェア構成のTPMプラットフォーム検証プロファイルを構成する」が設定されており、PCR7が検証プロファイルに含まれている
- システム情報(msinfo32.exe)で「セキュアブート状態 PCR7バインド」が「不可能」と表示されている
- セキュアブート署名データベース(DB)にWindows UEFI CA 2023証明書が存在する
- デバイスがまだ2023年署名のWindowsブートマネージャーで起動していない
ℹ️ v1.1追記 KB5094125の追加安全策について
- Event ID 1032 の監視:KB5094125適用後、不適合なポリシー設定を持つデバイスには、Windows Updateが2023年署名ブートマネージャーをインストールしようとした際にシステムイベントログへEvent ID 1032が記録されます。フリートの一括監査に活用してください
- 自動ブロック機能:不適合なグループポリシー設定(PCR7を含むTPM検証プロファイル)を持つデバイスは、2023年署名ブートマネージャーの自動インストールがブロックされるようになりました。これにより予期しないBitLocker回復モード遷移を防止します
- 初回再起動時のみ発生の可能性:ブロックが間に合わなかった場合でも、回復キーを入力してサインインすれば2回目以降の再起動では発生しません
🔧 対処法
根本解決:KB5094125を適用する
KB5094125の適用により、この問題は公式に修正されます。まだKB5082063のみを適用している環境では、KB5094125へのアップデートで解消されます。
KB5094125適用前の一時回避策(アップデート前に実施推奨)
- グループポリシーエディター(gpedit.msc)で「ネイティブUEFIファームウェア構成のTPMプラットフォーム検証プロファイルを構成する」を「未構成」に設定
- 変更を保存後、BitLockerを一時停止してから再開し、PCRバインドを再生成
- BitLocker回復キーを事前に account.microsoft.com/devices/recoverykey またはAzure ADで確認・保存
✅ 不具合②:WUSAでの.msuインストール失敗「ERROR_BAD_PATHNAME」【KB5094125で修正済み】
症状(修正前)
Windows Update Standalone Installer(WUSA / wusa.exe)を使用して、複数の.msuファイルが存在するネットワーク共有からアップデートをインストールしようとした際に、ERROR_BAD_PATHNAME エラーが発生してインストールに失敗するケースが、2025年5月以降の更新を適用した環境で継続的に報告されていました。今月のKB5094125でこの問題が公式に修正されました。
影響を受けた条件
- ネットワーク共有フォルダ上に複数の.msuファイルが存在する状態でWUSAを実行
- WUSAで.msuファイルをダブルクリックして実行
- ネットワーク共有上の.msuファイルを単独で実行した場合や、ローカルドライブに保存してから実行した場合は影響なし
原因
2025年5月28日(KB5058499以降)にリリースされた更新により導入されたサービシングスタックの変更が、ボリュームGUIDパス(Volume GUID Paths)やマウントポイント経由でアクセスする場合のパス正規化処理に不具合を引き起こしていました。これにより、正しいパスを指定しても「不正なパス」エラーが返されていました。KB5094125でこのパス正規化の根本原因が修正されています。 v1.1修正
🔧 対処法(KB5094125適用前の暫定回避策)
方法1:.msuファイルをローカルドライブにコピーしてから実行(最も確実)
インストール対象の.msuファイルをサーバーのローカルドライブ(例:C:\Updates\)にコピーしてから、WUSAまたはダブルクリックで実行してください。
方法2:ネットワーク共有に.msuファイルを1ファイルのみ配置する
共有フォルダに存在する.msuファイルが1つだけの場合は問題が発生しないため、インストール対象以外の.msuファイルを別フォルダへ移動してから実行してください。
方法3:WSUS / SCCM / Intune経由での展開(企業IT向け推奨)
WUSAを経由しないWSUS・SCCM・Intuneを使った通常の展開方法を使用することでこの問題を回避できます。
⚡ なお、WUSAでのインストール後に再起動を完了しても「更新履歴」ページに「再起動が必要」と表示が残る場合がありますが、これは表示上の問題です。15分以上経過すれば自動的に解消されます。KB5094125の適用後は根本的に修正されています。
⚠️ 不具合③:WSUSの同期エラー詳細が表示されない(継続中・既知の問題)
症状
KB5070881以降の更新プログラムをインストール後、Windows Server Update Services(WSUS)の管理コンソールにおいて、同期エラーの詳細情報が表示されなくなる問題が継続して発生しています。エラーレポートの詳細表示機能が一時的に無効化されています。
原因
この変更は意図的な仕様変更です。WSUSに影響するリモートコード実行の脆弱性(CVE-2025-59287)への対応として、エラー詳細のレポート機能が一時的に削除されました。現在Microsoftは恒久的な修正を開発中です。
🔧 対処法・確認方法
方法1:代替ログソースでWSUS同期エラーを確認する
WSUSの管理コンソール上でエラー詳細が表示されない場合は、以下の代替手段でエラー情報を確認してください。
- Windowsイベントビューアー:「アプリケーションとサービスのログ」→「Microsoft」→「Windows」→「WindowsServerUpdateServices」
- WSUSログファイル:
C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log - PowerShellによる確認:
Get-WsusUpdate -Status Failed | Select-Object -ExpandProperty Update
方法2:Microsoftの恒久修正を待つ
Microsoftは現在この問題の恒久的な修正を開発中です。今後の月例アップデートでの修正を引き続き確認してください。
⚡ この問題はKB5094125でも修正されておらず、継続中の既知の問題です。 WSUSを利用している環境では、イベントビューアーやログファイルでの代替確認を日常的な運用に組み込むことを推奨します。
⚠️ 不具合④:セキュアブート証明書更新に伴うOEM製サーバーのBitLocker回復ループ
症状
新しいセキュアブート証明書(Windows UEFI CA 2023)へのブートマネージャー移行処理と、HP・Dell・LenovoなどのOEMメーカーが配信したBIOS/UEFIファームウェアとの競合により、起動時にBitLockerの回復キー入力を求められる「回復ループ」に陥るケースが一部のサーバーで報告されています。
原因
BitLockerはTPMによってセキュアなブート状態が保護・測定されることで機能しますが、セキュアブート変数の変更とOEM提供の古いBIOS/UEFIファームウェアが競合することで、TPMがブート状態の不整合を検知し、BitLockerの暗号化ロックが掛かってしまいます。特にHPが2026年4月に配信したBIOSアップデートがEliteBook / ProBook / ProLiant 等で問題を引き起こすことが公式認定されています。
⚠️ HPサーバー(ProLiant)ユーザー向け注意
- 問題:HPが2026年4月に配信したBIOSアップデートが、ProLiant等のサーバーでBitLockerの回復ループを引き起こすことをHPが公式認定
- 確認方法:PowerShellで
(Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\State").UEFICA2023Statusを実行。「In Progress」のまま変わらない場合は証明書移行が失敗している可能性あり - 対処法:HPが公式サポートドキュメントで回避策を公開中。ファームウェア更新前にBitLockerを一時停止することを推奨
🔧 対処法
方法1:回復キーを取得してサインインする(緊急対応)
Azure AD・Active Directory・またはMicrosoftアカウントに保存されているBitLocker回復キー(48桁)を使用して起動してください。回復キーの保存場所:Azure ADポータル → デバイス → 対象サーバー → BitLocker回復キー
方法2:UEFI BIOSを最新バージョンに更新する(根本対処)
KB5094125を段階的に展開する前に、対象サーバーのUEFI BIOSを各ベンダー(HP/Dell/Lenovo)が提供する最新バージョンに更新することを優先してください。
方法3:イベントビューアーで証明書移行状況を監査する(企業IT向け)
Event ID 1808(正常移行)、Event ID 1801(未移行)、Event ID 6281(Secure Boot証明書ログ)を確認し、全サーバーの移行状況を精査してください。
⚠️ 不具合⑤:インストールエラー(0x800F0983 / 0x80073712)
症状
特定の環境において、KB5094125のインストールが以下のエラーコードで失敗するケースが報告されています。
- エラーコード 0x800F0983(PSFX_E_MATCHING_COMPONENT_NOT_FOUND):Windows Server 2025のDVDメディアからインストールしたシステムや、特定のDell製サーバー等の旧世代ハードウェアプラットフォームで発生
- エラーコード 0x80073712(ERROR_SXS_ASSEMBLY_NOT_FOUND):コンポーネントストアの破損が原因で発生。標準のDISM修復手順では解消しないケースあり
🔧 対処法
方法1:コンポーネントストアの修復(0x80073712 エラー向け)
管理者権限でコマンドプロンプトを開き、以下を順番に実行してください:
DISM /Online /Cleanup-Image /CheckHealth
DISM /Online /Cleanup-Image /ScanHealth
DISM /Online /Cleanup-Image /RestoreHealth
方法2:サービシングスタック更新(SSU)の前提条件を確認する(0x800F0983 エラー向け)
KB5094125を適用する前に、最新のサービシングスタック更新(SSU)が適用されていることを確認してください。KB5094125にはSSUが統合されていますが、旧ビルドからのアップグレード時に不整合が生じる場合があります。
方法3:OOBアップデートKB5091157を先に適用する
4月の緊急OOBアップデート(KB5091157)をまだ適用していない場合は、先に適用してからKB5094125を再試行してください。
📢 注意事項⑥:Hotpatchとセキュリティ更新の関係(今月からの変更点)
背景と今月の変更点
4月の緊急OOBアップデート(KB5091157)は、Hotpatchに加入しているWindows Server 2025 Datacenter Azure Editionのデバイスには通常のOOBホットパッチ(KB5091470)として別途提供されていましたが、このホットパッチの適用には再起動が必要であり、かつHotpatchが一時停止されていました。
⚠️ 重要:Hotpatch再開のタイミング
4月のOOBアップデート(KB5091157 または KB5091470)適用によりHotpatchが一時停止された環境では、7月2026年の次のベースラインアップデート後にHotpatchが自動再開される予定です。
| 時期 | Hotpatch状態 | 備考 |
|---|---|---|
| 4月(KB5091157 / KB5091470適用後) | ⏸ 一時停止 | 再起動が必要 |
| 5月・6月(KB5087539 / KB5094125) | ⚠️ 要確認 | Hotpatch一時停止中の場合あり |
| 7月(次のベースラインアップデート後) | ✅ 再開予定 | 通常のHotpatchサイクルに戻る |
🔧 確認・対処法
Hotpatch状態の確認方法
Get-HotFix | Where-Object {$_.HotFixID -like “KB509*”}
# Windows Updateの保留状態を確認
Get-WindowsUpdateLog
Hotpatchが停止している場合、7月のベースラインアップデートまでは通常の再起動を伴う月例更新が適用されます。メンテナンスウィンドウを設定して計画的な再起動を実施してください。
⚠️ 不具合⑦:展開メディアへの boot.stl ファイルの組み込み漏れ(0xc0430001エラー)
症状
既存のWindowsイメージに動的更新(Dynamic Update)として本アップデートを展開する際、boot.stl ファイルがインストールメディアに含まれていない場合、インストールメディアからのデバイス起動に失敗し、エラーコード 0xc0430001 が表示されます。
原因
KB5094125はセキュアブート証明書の移行に関わるブートファイルを更新します。既存のWindowsイメージに動的更新を適用する際は、C:\Windows\Boot\EFI\boot.stl ファイルを展開メディアに含めることが必須となっています。なお、boot.stlファイルはWindowsのバージョンおよびアーキテクチャと一致したものを使用する必要があります。
🔧 対処法(IT管理者向け)
手順1:boot.stlファイルを展開メディアに追加する
KB5094125を適用済みのWindows Server 2025デバイスから、C:\Windows\Boot\EFI\boot.stl を取得し、展開に使用するインストールメディアの同等のパスに組み込んでください。
手順2:最新のADK(Windows Assessment and Deployment Kit)を使用する
WindowsイメージのカスタマイズやWinPE作成に使用しているADKのバージョンを最新版に更新し、最新のブートファイルセットを使用してください。
手順3:展開後の動作確認
インストールメディアを更新後、テスト環境での展開を実施してエラーが解消されていることを確認してから本番環境への適用を行ってください。
📢 注意事項⑧:Windows UpdateによるGPUドライバーのダウングレード問題(継続中) v1.1追加
症状
Windows Updateを適用すると、手動でインストールしたNVIDIA・AMD・IntelなどのGPUドライバーが、Windows UpdateカタログのOEM版(古い場合がある)ドライバーに自動的に上書き・ダウングレードされる問題が継続中です。グラフィックを多用するサーバー(GPU演算・仮想化ワークロード)では性能低下が発生する可能性があります。
原因
Windows UpdateがドライバーをマッチングするためのCHID(Computer Hardware IDs)ターゲティングの精度が不十分で、デバイス固有のIDではなく広範なハードウェアIDでマッチングするため、より古いOEM版ドライバーが「より適切なドライバー」と判定されてしまいます。Microsoftはこの問題を公式に認定しており、2026年10月のWindows Updateで修正される予定です。
🔧 暫定対処法(2026年10月の修正まで)
方法1:グループポリシーでドライバー更新を制限する(推奨)
グループポリシーエディター(gpedit.msc)で「コンピューターの構成」→「管理用テンプレート」→「Windowsコンポーネント」→「Windows Update」→「Windows Update に含まれるデバイス ドライバーを検索しない」を「有効」に設定することで、Windows Updateによるドライバー更新を防止できます。
※ただし、この設定を有効にするとセキュリティ関連のドライバー更新も含めてすべてのドライバー更新がブロックされます。リスクを理解した上で設定してください。
方法2:レジストリでドライバー上書きを防止する
管理者としてPowerShellを開き、以下を実行してください:
reg add “HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate” /v ExcludeWUDriversInQualityUpdate /t REG_DWORD /d 1 /f
方法3:Intuneでドライバー更新ポリシーを管理する(企業IT向け)
Microsoft Intuneを使用している場合は、Windows Update for Business のドライバー更新ポリシーを設定し、承認済みドライバーのみを展開する構成に変更してください。
⚡ この問題の恒久修正はCHIDターゲティングの改善によって2026年10月のWindows Updateで提供される予定です。それまでは上記の暫定対処法でドライバーダウングレードを防止してください。
🚨 注意事項⑨:Netlogon RCE(CVE-2026-41089)野外悪用中 ― ドメインコントローラーの緊急対応 v1.1追加
🚨 緊急:ドメインコントローラーへの認証不要の完全制御が可能な脆弱性が悪用中
- CVE-2026-41089(CVSS 9.8):Windowsドメインコントローラーに対して、認証不要・ユーザー操作不要でSYSTEMレベルのリモートコード実行が可能なNetlogonサービスのスタックバッファオーバーフロー脆弱性
- 5月12日のPatch Tuesdayで修正済み(KB5087539に含む)だが、PoC(概念実証コード)が公開されており、5月29日にベルギーサイバーセキュリティセンター(CCB)が野外悪用を警告
- 被害を受けた場合の影響:Active Directoryドメインの完全制御、特権アカウントの作成、資格情報の収集、ランサムウェア展開など甚大
- 未適用の環境はKB5094125の適用で解消されます。May Patch Tuesday(KB5087539)を適用済みの環境はすでに保護されています
影響を受けるシステム
Windows Server 2012・2012 R2・2016・2019・2022・2025のすべてのバージョンでドメインコントローラーとして動作しているサーバーが対象です。PoC(概念実証コード)はすでに公開されているため、未パッチのドメインコントローラーは早急な対応が必要です。
🔧 対処法(優先度:最高)
対処法1:KB5094125(または5月のKB5087539)を早急に適用する
5月更新(KB5087539)または今月の累積更新(KB5094125)のどちらかを適用することでこの脆弱性は修正されます。ドメインコントローラーから優先的に適用してください。段階的展開を行う場合でも、DCは最優先で処理してください。
対処法2:パッチ適用が遅延する場合の一時的な緩和策
すぐにパッチを適用できない場合は、以下の緩和策を検討してください:
- ドメインコントローラーへのNetlogon通信(TCPポート135・49152〜65535のRPCポート)をファイアウォールで信頼できる送信元のみに制限
- 境界ネットワークからドメインコントローラーへの直接アクセスをブロック
- 侵害の痕跡(不審なアカウント作成、認証ログの異常など)を継続的に監視
パッチ適用後の検証手順
DCへのパッチ適用後は、Kerberos認証・LDAP・DNS登録・レプリケーションが正常であることを確認してください。1サイトにつき1台のDCからパッチ適用・検証を行い、問題がないことを確認してから残りのDCへ展開する段階的アプローチを推奨します。
⚡ この脆弱性はKB5094125に含まれる修正で解消されます。5月のKB5087539を適用済みの環境はすでに保護されています。未適用のドメインコントローラーは業務時間外のメンテナンスウィンドウを使ってでも早急にパッチを適用してください。
📊 まとめ・対処法一覧
| 不具合・注意事項 | 対象 | 深刻度・状態 | 対処法 |
|---|---|---|---|
| BitLocker回復ループ(PCR7) April KB5082063適用後に発生 |
WS2025 管理環境のDC等 |
✅ 修正済み (KB5094125で対応) |
KB5094125を適用で解消 Event ID 1032で影響デバイスを特定 暫定:PCR7グループポリシーを「未構成」に設定 |
| WUSA ERROR_BAD_PATHNAME ネットワーク共有からのインストール失敗 |
WS2025 企業展開環境 |
✅ 修正済み (KB5094125で対応) |
KB5094125で根本修正(パス正規化の不具合を修正) 暫定:.msuをローカルドライブにコピーして実行 |
| WSUSエラー詳細が非表示 CVE-2025-59287対応による仕様変更 |
WS2025 WSUS利用環境 |
⚠️ 継続中 (修正開発中) |
イベントビューアーまたはWSUSログファイルで代替確認 恒久修正は今後の更新で提供予定 |
| OEM製サーバーBitLocker回復ループ OEM BIOSとの競合 |
WS2025 HP/Dell/Lenovo等 |
高 | ①回復キーを取得して起動 ②UEFI BIOSを最新版に更新 ③イベントID 1808/1801/6281を監査 |
| インストールエラー 0x800F0983 / 0x80073712 |
WS2025 一部ハードウェア |
中 | ①sfc /scannow + DISM修復を実行 ②KB5091157を先に適用してから再試行 |
| Hotpatch一時停止 4月OOB更新後に停止中 |
WS2025 Datacenter AE Hotpatch加入済み |
要確認 (7月に再開予定) |
7月ベースラインアップデート後に自動再開 それまでは通常の再起動ありアップデートを適用 |
| boot.stlファイル欠落 展開メディアの0xc0430001エラー |
WS2025 動的更新展開環境 |
中 (IT管理者向け) |
インストールメディアにboot.stlを追加 最新ADKで展開イメージを再構成 |
| GPUドライバーのダウングレード v1.1追加 Windows UpdateがOEM古ドライバーに上書き |
WS2025 GPU利用環境 |
⚠️ 継続中 (修正は10月予定) |
①GPポリシーでドライバー更新を制限 ②レジストリでExcludeWUDriversInQualityUpdateを設定 ③Intuneでドライバー更新ポリシーを管理 |
| Netlogon RCE野外悪用中 v1.1追加 CVE-2026-41089 CVSS 9.8 |
WS2012〜2025 ドメインコントローラー |
🔴 緊急 (KB5094125で修正済み) |
KB5094125を最優先でDCへ適用 適用できない場合はNetlogonポートをFWで制限 認証ログ・不審なアカウントを監視 |
📝 IT管理者向け 展開前チェックリスト
- □ 対象サーバーのBitLockerポリシーを確認。PCR7を含む「ネイティブUEFIファームウェア構成のTPMプラットフォーム検証プロファイル」グループポリシーが設定されていないか確認
- □ BitLocker回復キーがAzure AD / Active DirectoryまたはMicrosoftアカウントにエスクローされていることを確認
- □ 対象サーバーのUEFI BIOSバージョンを確認し、各ベンダー(HP/Dell/Lenovo)の最新BIOSに更新
- □ WSUS展開環境の場合は、製品カタログで「Windows Server 2025」が正しく選択されていることを確認
- □ 動的更新展開を使用している場合は、展開メディアに
boot.stlが含まれていることを確認 - □ Hotpatch加入済みの場合は、Hotpatchの現在の状態(一時停止中かどうか)を確認し、メンテナンスウィンドウを計画
- □ ドメインコントローラーはステージング環境での検証後に本番環境へ展開する
- □ v1.1追加 ドメインコントローラーに5月のKB5087539またはKB5094125が適用済みであることを確認(Netlogon CVE-2026-41089の野外悪用対策)
- □ v1.1追加 GPUを使用するサーバーの場合は、KB5094125適用後にドライバーバージョンが変化していないか確認
- □ v1.1追加 システムイベントログにEvent ID 1032が記録されていないか確認(BitLocker/Secure Boot不適合ポリシーの検出シグナル)
🔗 参考・公式情報
- Microsoft サポート:KB5094125(Windows Server 2025)公式リリースノート
- Microsoft サポート:KB5094128(Windows Server 2022)公式リリースノート
- Microsoft Learn:Windows Server 2025 既知の問題と通知(Windows正常性ダッシュボード)
- Microsoft Learn:Windows Server 2025 解決済みの問題
- Microsoft Tech Community:セキュアブート証明書の期限切れと対応ガイド(英語)
- Microsoft Learn:Windows Server 2025 DNS over HTTPS (DoH) 設定ガイド(英語)
- BleepingComputer:Microsoft June 2026 Patch Tuesday fixes 6 zero-days, 200 flaws(英語) v1.1修正
- BleepingComputer:Microsoft fixes BitLocker recovery bug on Windows Server 2025(英語) v1.1追加
- BleepingComputer:Microsoft fixes Windows update failures linked to WUSA installer(英語) v1.1追加
- BleepingComputer:Microsoft releases emergency updates to fix Windows Server issues(英語)
最終更新:2026年6月15日(v1.1)/ 情報は記事公開時点のものです。今後の公式発表により内容が変わる場合があります。


コメント