Microsoftは2026年9月8日、サポート中のWindows向け月例セキュリティ更新を公開した。修正CVEは974件で、先月の421件から倍増し、従来最多だった7月の622件も超えた。Criticalは114件。影響はWindows本体に加え、Office、SQL Server、SharePoint、Exchange、Azure、Visual Studio、Visual Studio Code、.NET、Entraなどに及ぶ。
悪用が確認されているのはCVE-2026-81963(Windows Updateスタックの特権昇格)とCVE-2026-85880(ALPCの特権昇格)の2件で、深刻度はいずれも重要。Office関連は111件(緊急21件)、SQL Serverは62件(緊急5件)。Visual Studioは11件で、OpenSSL由来のCMS AuthEnvelopedData処理CVE-2026-34182が唯一の緊急。Visual Studio Codeは12件、最大は重要で、CVE-2026-81380とCVE-2026-81381はGitHub Copilotとの組み合わせによる情報漏えいだ。.NET/ASP.NET Coreは8件で最大は重要。
エンジニアは、まず悪用確認済みのWindows更新(Windows 11 25H2ならKB5124008)を開発機とビルドエージェントへ入れ、続けて公開SQL ServerとOffice、VS/VS Codeを追うのが現実的だ。件数の多さ自体が攻撃面の拡大を示す一方、アクティブな悪用は2件に限られる、とZero Day Initiativeの年次集計も触れている。適用漏れより、開発者向けツールチェーン側のCopilot関連修正を見落とさないことがポイントになる。