2024 年 8 月 13 日 — KB5041851 (マンスリー ロールアップ)

適用先
Windows Server 2012 ESU
重要 この拡張セキュリティ更新プログラム (ESU) は、Windows Server 2012 を実行している Azure Arc 対応デバイスにインストールしようとすると失敗する場合があります。 正常にインストールするには、「Connected Machine エージェントのネットワーク要件」に記載されているように、ESU のみのエンドポイントのサブセットがすべて満たされていることを確認してください。
サポート終了情報

変更ログ
日付の変更 説明の変更
2024 年 9 月 20 日 Windows/Linuxの起動に関する既知の問題を更新しました。

概要

機能強化、既知の問題、更新プログラムを入手する方法など、この累積的なセキュリティ更新プログラムの詳細について説明します。

改善点

この累積的なセキュリティ更新プログラムには、更新プログラム のKB5040485 (2024 年 7 月 9 日にリリース) の一部である機能強化が含まれています。 この更新プログラムが対処する主な問題の概要を次に示します。 角かっこ内の太字のテキストは、ドキュメント化する変更の項目または領域を示します。

  • [NetJoinLegacyAccountReuse] このレジストリ キーを削除します。 詳細については、「 KB5020276」を参照してください。
  • [BitLocker (既知の問題)] デバイスを起動すると 、BitLocker の回復 画面が表示されます。 これは、2024 年 7 月 9 日の更新プログラムをインストールした後に発生します。 この問題は、 デバイスの暗号化 がオンになっている場合に発生する可能性が高くなります。 [設定>Privacy & Security>Device encryption] に移動します。 ドライブのロックを解除するために、Windows から Microsoft アカウントから回復キーを入力するように求められる場合があります。
  • [Secure Boot Advanced Targeting (SBAT) and Linux Extensible Firmware Interface (EFI)] この更新プログラムは、Windows を実行するシステムに SBAT を適用します。 これにより、EFI (Shim ブートローダー) の実行Linux脆弱になります。 この SBAT 更新プログラムは、Windows とLinuxをデュアルブートするシステムには適用されません。 SBAT 更新プログラムが適用されると、以前のLinux ISO イメージが起動しない可能性があります。 これが発生した場合は、Linux ベンダーと協力して、更新された ISO イメージを取得します。
  • [ドメイン ネーム システム (DNS)] この更新プログラムは、CVE-2024-37968 に対処するために DNS サーバーのセキュリティを強化します。 ドメインの構成が最新でない場合は、SERVFAIL エラーまたはタイムアウトが発生する可能性があります。

解決されたセキュリティの脆弱性の詳細については、「デプロイ |セキュリティ更新プログラム ガイド2024 年 8 月のセキュリティ Updates

この更新プログラムの既知の問題

現象 次の手順
2024 年 7 月 9 日以降にリリースされた Windows 更新プログラムのインストール後、Windows Server組織全体のリモート デスクトップ接続に影響を与える可能性があります。 この問題は、レガシ プロトコル (HTTP 経由のリモート プロシージャ コール) が リモート デスクトップ ゲートウェイ で使用されている場合に、発生する可能性があります。 その結果、リモート デスクトップ接続が中断される可能性があります。
この問題は、30 分ごとに繰り返すなど、断続的に発生する可能性があります。 この間隔では、ログオン セッションが失われるので、ユーザーはサーバーに再接続する必要があります。 IT 管理者は、これを TSGateway サービスの終了として追跡できます。この場合、例外コード 0xc0000005 で応答不能となります。
この問題を回避するには、次のオプションのいずれかを使用します。
オプション 1: パイプ上およびRD ゲートウェイポート経由のポート \pipe\RpcProxy\3388 からRD ゲートウェイを介する接続を禁止する
このプロセスでは、ファイアウォール ソフトウェアなどの接続アプリケーションを使用する必要があります。 接続の禁止と移植に関するガイダンスについては、接続とファイアウォール ソフトウェアのドキュメントを参照してください。
オプション 2: クライアント デバイスのレジストリを編集し、RDGClientTransport の値を 0x00000000 (0) に設定する
Windows レジストリ エディターで、次のレジストリの場所に移動します。
HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client
RDGClientTransport を検索し、その値を 0 (ゼロ) に設定します。 これにより、 RDGClientTransport の値が 0x00000000 (0)に変更されます。
現在、解決に向けて取り組んでおります。今後のリリースで更新プログラムを提供いたします。
このセキュリティ更新プログラムをインストールした後、デバイスで Windows とLinuxのデュアルブートセットアップを有効にした場合、Linuxの起動に関する問題が発生する可能性があります。
この問題の結果、デバイスがLinuxを開始できず、「shim SBAT データの確認に失敗しました: セキュリティ ポリシー違反」というエラー メッセージが表示されることがあります。 重大な問題が発生しました。SBAT の自己チェックに失敗しました: セキュリティ ポリシー違反です。″いうエラー メッセージが表示される可能性があります。
この 2024 年 8 月の Windows セキュリティ更新プログラムは、古い脆弱なブート マネージャーをブロックするために Windows を実行するデバイスにセキュア ブート Advanced Targeting (SBAT) 設定を適用します。 この SBAT 更新プログラムは、デュアルブートが検出されたデバイスには適用されません。 一部のデバイスでは、デュアルブート検出では、デュアルブートのいくつかのカスタマイズされた方法が検出されず、SBAT 値が適用されていない場合に適用されました。
2024 年 9 月にリリースされた Windows 更新プログラム (KB5043125) には、この問題の原因となった設定は含まれていません。
この問題を解決するための追加の機能強化は、2025 年 5 月の Windows セキュリティ更新プログラム (KB5058451) 以降の更新プログラムに含まれていました。
Windows 専用システムでは、2024 年 9 月以降の更新プログラムをインストールした後、 CVE-2022-2601 および CVE-2023-40547 に記載されているレジストリ キーを設定して、SBAT セキュリティ更新プログラムが確実に適用されるようにすることができます。
デュアルブートLinuxと Windows のシステムでは、2024 年 9 月以降の更新プログラムをインストールした後に追加の手順は必要ありません。

既知の問題の現在の状態については、「既知の問題のWindows Server 2012」ページを参照してください。

この更新プログラムの入手方法

この更新プログラムをインストールする前に

最新の累積更新プログラム (LCU) をインストールする前に、お使いのオペレーティング システム用の最新のサービス スタック更新プログラム (SSU) をインストールすることを強くお勧めします。 SSU は、更新プログラム プロセスの信頼性を改善し、ロールアップをインストールして Microsoft のセキュリティ修正プログラムを適用するときに発生する可能性がある問題を緩和します。 SSU に関する一般的な情報については、「サービス スタック更新プログラムサービス スタック更新プログラム (SSU): よく寄せられる質問」を参照してください。

Windows Updateを使用すると、最新の SSU (KB5041589) が自動的に提供されます。 最新の SSU のスタンドアロン パッケージを入手するには、Microsoft Update カタログを検索してください。

言語パック

この更新プログラムをインストールした後に言語パックをインストールした場合は、この更新プログラムを再インストールする必要があります。 そのため、この更新プログラムをインストールする前に、必要な言語パックをすべてインストールすることをお勧めします。 詳細については、「 Windows への言語パックの追加について」を参照してください。

この更新プログラムのインストール

この更新プログラムをインストールするには、次のいずれかのリリース チャネルを使用してください。


使用可能 次の手順
はい この更新プログラムは、Windows Update から自動的にダウンロードおよびインストールされます。

ファイル情報

この更新プログラムで提供されるファイルの一覧については、更新プログラム のKB5041851のファイル情報をダウンロードします。