OSアップデート

Windows Server 2025(KB5087539 / OS Build 26100.32860)で耐量子暗号署名の対応とLSASS負荷軽減を実施

2026年5月12日に配信されたWindows Server 2025向け更新プログラムKB5087539(OS Build 26100.32860)では、証明書サービスにおける耐量子暗号署名への対応や、ドメインコントローラー上のLSASS負荷軽減、各種不具合の修正が行われました。企業のサーバー管理者は内容を確認して適用を進めることが推奨されます。

Microsoftは2026年5月12日、Windows Server 2025向け累積更新プログラムKB5087539(OS Build 26100.32860)を公開しました。本更新では、AD CSにおける耐量子暗号署名モジュールのサポートや、Microsoft Defender有効時のドメインコントローラーにおけるLSASSのCPU・メモリ使用率削減など、企業インフラの安全性と信頼性を高める改善が含まれています。またマルチモニター環境でのリモートデスクトップ表示やサインイン障害の修正も実施されています。

対象日2026-05-12

情報区分公式情報を確認

今回の要点

  • AD CS(証明書サービス)でML-DSA耐量子暗号署名がサポートされ、最新の暗号基準に基づいた証明書発行が可能になりました。[1]
  • ドメインコントローラー上でMicrosoft Defender有効時にLSASSのCPUやメモリ使用量を削減し、処理性能を改善しました。[1]
  • 複数モニター使用時にリモートデスクトップのセキュリティ警告画面が正しく描画されない既知の不具合を解消しました。[1]
  • インターネット接続があるにもかかわらず「接続なし」エラーが発生し、Microsoftサービスへサインインできない問題を修正しました。[1]
  • Secure Boot証明書の更新を自動化・管理するためのサンプルスクリプト群がC:\Windows配下に自動配置されます。[1]

具体的に改善されたこと

  • AD CSにおいてML-DSA(ML-DSA-44、ML-DSA-65、ML-DSA-87)による耐量子署名に対応し、コード署名やTLS証明書などで量子耐性暗号を利用できるよう改善されました。[1]
  • ドメインコントローラーでMicrosoft Defender有効時に、イベント追跡の処理負荷を抑えることでLSASSプロセスのCPUおよびメモリ消費を軽減させました。[1]
  • 画面スケーリングが異なるマルチモニター環境でリモートデスクトップ接続を開いた際、セキュリティ警告ダイアログの表示が乱れる問題を修正しました。[1]
  • Microsoftアカウントでのアプリサインイン時に「インターネットなし」と誤表示され、Teamsなどのサービスへ接続できなくなる障害を解消しました。[1]
  • SSDP(Simple Service Discovery Protocol)通知の信頼性を向上させ、関連サービスが応答停止状態に陥る現象を防ぐ改善を行いました。[1]

追加・変更された機能

  • AD CS(Active Directory証明書サービス)でML-DSA耐量子デジタル署名アルゴリズムが追加され、管理者が耐量子証明機関を構築可能になりました。[1]
  • 対象デバイスのC:\Windows配下にSecureBootフォルダが新設され、Active Directory環境で安全に証明書更新を自動化できるスクリプトが追加されました。[1]

確認されている不具合・注意点

  • 推奨されないBitLockerグループポリシーを設定している一部環境で、更新後の初回再起動時に回復キーの入力を求められる場合があります。[1]
  • WSUSにおいて、リモートコード実行の脆弱性に対処するための一時的な措置として、同期エラーの詳しい情報が表示されない状態となっています。[1]

影響を受ける可能性がある方

  • Windows Server 2025を運用している企業のシステム管理者およびドメインコントローラーや証明書サーバーを管理するIT部門。[1]

安全に確認できること

  • Windows UpdateやWSUS、Microsoft Update カタログを通じて、定期メンテナンス時に本累積更新プログラムを計画的に適用してください。[1]
  • BitLockerを使用しているシステムでは、事前に対象のグループポリシー設定とPCR7バインディング状態を確認してから更新を実施してください。[1]

いったん避けたいこと

  • BitLockerの回復キーが未手配の状態で、不適合なグループポリシーが適用されたままサーバーの再起動を行わないでください。[1]

用語をかんたんに説明

AD CS (Active Directory 証明書サービス)
Windows Serverで電子証明書を発行・管理するための機能です。通信の暗号化や認証に使われます。
LSASS
Windowsでユーザーのログイン認証やセキュリティポリシーの適用を処理する重要なシステムプロセスです。
耐量子暗号 (ML-DSA)
将来実用化される量子コンピューターでも解読が困難な、次世代の強力な暗号署名方式のことです。
Secure Boot
パソコン起動時に不正なプログラムを実行させないよう、信頼できるソフトウェアのみを起動する安全機能です。

参照元

  1. 公式 Microsoft Support:May 12, 2026—KB5087539(OS Build 26100.32860) | Microsoft Support

確認日時:2026年8月31日 02:08(日本時間)