Windows 10 バージョン 1511 の累積的な更新プログラム: 2016 年 8 月 9 日

適用先
Windows 10, version 1511, all editions

重要 この記事には、セキュリティ設定を下げる方法や、コンピューターのセキュリティ機能をオフにする方法を示す情報が含まれています。 これらの変更によって特定の問題を回避できますが、 変更を行う前に、特定の環境でこの回避策を実行した際に生じるリスクを評価することをお勧めします。 この回避策を実行する場合は、コンピューターを保護するために、ここに記載された処理以外にも適切な処理を実行してください。

概要

このセキュリティ更新プログラムには、Windows 10 バージョン 1511 の機能の機能強化と修正が含まれています。 また、Windows の次の脆弱性も解決されます。

  • 3177356 MS16-095: インターネット エクスプローラーの累積的なセキュリティ更新プログラム: 2016 年 8 月 9 日
  • 3177358 MS16-096: Microsoft Edge の累積的なセキュリティ更新プログラム: 2016 年 8 月 9 日
  • 3177393 MS16-097: Microsoft グラフィックス コンポーネントのセキュリティ更新プログラム: 2016 年 8 月 9 日
  • 3178466 MS16-098: カーネル モード ドライバーのセキュリティ更新プログラム: 2016 年 8 月 9 日
  • 3178465 MS16-101: Windows 認証 メソッドのセキュリティ更新プログラム: 2016 年 8 月 9 日
  • 3182248 MS16-102: Microsoft Windows PDF ライブラリのセキュリティ更新プログラム: 2016 年 8 月 9 日
  • 3182332 MS16-103: ActiveSyncProvider のセキュリティ更新プログラム: 2016 年 8 月 9 日

Windows 10更新プログラムは累積的です。 したがって、このパッケージには、以前にリリースされたすべての修正プログラムが含まれています。

以前の更新プログラムをインストールした場合は、このパッケージに含まれている新しい修正プログラムのみがダウンロードされ、コンピューターにインストールされます。 Windows 10更新プログラム パッケージを初めてインストールする場合、x86 バージョンのパッケージは 502 MB、x64 バージョンのパッケージは 916 MB です。

追加情報

このセキュリティ更新プログラムの既知の問題

  • 既知の問題 1

    MS16-101 以降の更新プログラムで提供されるセキュリティ更新プログラムでは、STATUS_NO_LOGON_SERVERS (0xc000005e) エラー コードを使用したパスワード変更操作で Kerberos 認証が失敗した場合に、ネゴシエート プロセスが NTLM にフォールバックできなくなります。 このような場合は、次のいずれかのエラー コードが表示される場合があります。

    16 進数 10 進数 シンボリック フレンドリー
    0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED システムは、セキュリティを侵害する可能性のある試行を検出しました。 認証されたサーバーに接続できることを確認してください。
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED システムは、セキュリティを侵害する可能性のある試行を検出しました。 認証されたサーバーに接続できることを確認してください。

    回避策

    以前に成功したパスワードの変更が MS16-101 のインストール後に失敗した場合、Kerberos が失敗したため、パスワードの変更が NTLM フォールバックに以前に依存していた可能性があります。 Kerberos プロトコルを使用してパスワードを正常に変更するには、次の手順に従います。

    1. MS16-101 がインストールされているクライアントと、パスワード リセットを処理しているドメイン コントローラーとの間で、TCP ポート 464 でオープン通信を構成します。

      ユーザーが RODC パスワード レプリケーション ポリシーによって許可されている場合、読み取り専用ドメイン コントローラー (RODC) はセルフサービス パスワード リセットを処理できます。 RODC パスワード ポリシーで許可されていないユーザーには、ユーザー アカウント ドメインの読み取り/書き込みドメイン コントローラー (RWDC) へのネットワーク接続が必要です。

      注 TCP ポート 464 が開いているかどうかをチェックするには、次の手順に従います。

      1. ネットワーク モニター パーサーの同等の表示フィルターを作成します。 次に例を示します。

        
        

        ipv4.address== クライアントの <ip アドレス> && tcp.port==464

      2. 結果で、"TCP:[SynReTransmit" フレームを探します。

        85b79452-d401-3d16-4728-298c07e61837

    2. ターゲット Kerberos 名が有効であることを確認します。 (IP アドレスは Kerberos プロトコルに対して無効です。Kerberos では、短い名前と完全修飾ドメイン名がサポートされています)。

    3. サービス プリンシパル名 (SPN) が正しく登録されていることを確認します。

      詳細については、「 Kerberos とパスワード リセットの Self-Service」を参照してください。

  • 既知の問題 2

    ドメイン ユーザー アカウントのプログラムによるパスワード リセットが失敗し、予想されるエラーが次のいずれかである場合にSTATUS_DOWNGRADE_DETECTED (0x800704F1) エラー コードが返される問題について理解しています。

    • ERROR_INVALID_PASSWORD
    • ERROR_PWD_TOO_SHORT (ほとんど返されません)
    • STATUS_WRONG_PASSWORD
    • STATUS_PASSWORD_RESTRICTION

    次の表は、完全なエラー マッピングを示しています。

    16 進数 10 進数 シンボリック フレンドリー
    0x56 86 ERROR_INVALID_PASSWORD 指定されたネットワーク パスワードが正しくない。
    0x267 615 ERROR_PWD_TOO_SHORT 指定されたパスワードが短すぎて、ユーザー アカウントのポリシーを満たしていないこと。 長いパスワードを入力してください。
    0xc000006a -1073741718 STATUS_WRONG_PASSWORD パスワードを更新しようとすると、この戻り状態は、現在のパスワードとして指定された値が正しくないことです。
    0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION パスワードを更新しようとすると、この戻り値の状態は、一部のパスワード更新規則に違反したことを示します。 たとえば、パスワードが長さの条件を満たしていない場合があります。
    0x800704F1 1265 STATUS_DOWNGRADE_DETECTED システムがドメイン コントローラーに接続して認証要求をサービスすることはできません。 後でもう一度試してください。
    0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED システムがドメイン コントローラーに接続して認証要求をサービスすることはできません。 後でもう一度試してください。

     解決策

    MS16-101 は、この問題に対処するために再リリースされました。 この問題を解決するには、このセキュリティ情報の最新バージョンの更新プログラムをインストールします。

  • 既知の問題 3

    ローカル ユーザー アカウントのパスワード変更のプログラムによるリセットが失敗し、STATUS_DOWNGRADE_DETECTED (0x800704F1) エラー コードが返される可能性がある問題について理解しています。

    次の表は、完全なエラー マッピングを示しています。

    16 進数 10 進数 シンボリック フレンドリー
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED システムがドメイン コントローラーに接続して認証要求をサービスすることはできません。 後でもう一度試してください。

     解決策

    MS16-101 は、この問題に対処するために再リリースされました。 この問題を解決するには、このセキュリティ情報の最新バージョンの更新プログラムをインストールします。

  • 既知の問題 4

    ネゴシエート パッケージを使用して、無効になっているユーザー アカウントとロックアウトされたユーザー アカウントのパスワードを変更することはできません。

    無効なアカウントとロックアウトされたアカウントのパスワード変更は、LDAP 変更操作を直接使用する場合など、他の方法を使用する場合でも引き続き機能します。 たとえば、PowerShell コマンドレット Set-ADAccountPassword では、"LDAP Modify" 操作を使用してパスワードを変更し、影響を受けません。

    回避策

    これらのアカウントでは、管理者がパスワードリセットを行う必要があります。 この動作は、MS16-101 以降の修正プログラムをインストールした後に設計されています。

  • 既知の問題 5

    NetUserChangePassword API を使用し、 domainname パラメーターにサーバー名を渡すアプリケーションは、MS16-101 以降の更新プログラムがインストールされた後で機能しなくなります。

    Microsoft のドキュメントでは、NetUserChangePassword 関数の domainname パラメーターにリモート サーバー名を指定することがサポートされていることを示しています。 たとえば、 NetUserChangePassword 関数 MSDN トピックでは、次の内容が示されています。

    domainname [in]

    関数を実行するリモート サーバーまたはドメインの DNS または NetBIOS 名を指定する定数文字列へのポインター。 このパラメーターが NULL の場合、呼び出し元のログオン ドメインが使用されます。 ただし、パスワード リセットがローカル コンピューター上のローカル アカウント用でない限り、このガイダンスは MS16-101 に置き換えられます。 MS16-101 の後、ドメイン ユーザーのパスワードの変更を機能させるには、有効な DNS ドメイン名を NetUserChangePassword API に渡す必要があります。

  • 既知の問題 6

      このセキュリティ更新プログラムを適用し、複数のドキュメントを連続して印刷すると、最初の 2 つのドキュメントが正常に印刷される可能性があります。 ただし、3 番目以降のドキュメントは印刷されない場合があります。

    この問題を解決するには、 Microsoft Update Catalog Web サイトから更新プログラムの3186988をダウンロードします。

    この問題は、 Microsoft セキュリティ情報 MS16-106 でも解決されています。

  • 既知の問題 7

    MS16-101 で説明されているセキュリティ更新プログラムをインストールすると、リモート、プログラムによるローカル ユーザー アカウント パスワードの変更、信頼されていないフォレスト全体でのパスワードの変更が失敗します。

    この操作は失敗します。これは、MS16-101 のインストール後に非ローカル アカウントでサポートされなくなった NTLM フォールバックに依存するためです。

    この変更を無効にするために使用できるレジストリ エントリが用意されています。

    警告: この回避策によって、コンピューターやネットワークが、悪意のあるユーザーやウイルスなどの悪質なソフトウェアからの攻撃を受けやすくなる場合があります。 この資料の情報は、記載されている回避策をユーザーが自己の判断で使用することを前提に提供されているものであり、この回避策をお勧めするものではありません。 この回避策は、自己の責任においてご使用ください。

    重要: このセクション、方法、またはタスクには、レジストリに変更を加える方法を示す手順が含まれています。 ただし、レジストリを誤って変更すると、深刻な問題が発生する可能性があります。 そのため、この手順は必ず慎重に行ってください。 さらなる保護のため、レジストリは変更する前にバックアップしてください。 こうしておけば、問題が発生した場合にレジストリを復元できます。 レジストリのバックアップ方法および復元方法の詳細を参照するには、以下のサポート技術情報番号をクリックしてください。
    322756 Windows でレジストリをバックアップおよび復元する方法

    この変更を無効にするには、値 1 (1) を使用するように NegoAllowNtlmPwdChangeFallback DWORD エントリを設定します。

    重要 NegoAllowNtlmPwdChangeFallback レジストリ エントリを値 1 に設定すると、このセキュリティ修正が無効になります。

    レジストリの値 説明
    0 既定値。 フォールバックは禁止されています。
    1 フォールバックは常に許可されます。 セキュリティ修正プログラムはオフになっています。 リモート ローカル アカウントまたは信頼されていないフォレストのシナリオで問題が発生しているお客様は、レジストリをこの値に設定できます。

    これらのレジストリ値を追加するには、次の手順に従います。

    1. [スタート][ファイル名を指定して実行] の順にクリックし、[名前] ボックスに「regedit」と入力し、[OK] をクリックします。

    2. 目的のレジストリを見つけたら、次のレジストリ サブキーをクリックします:

      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa

    3. [編集] メニューの [新規] をポイントし、[DWORD 値] をクリックします。

    4. DWORD の名前として「NegoAllowNtlmPwdChangeFallback」と入力し、Enter キーを押します。

    5. NegoAllowNtlmPwdChangeFallback を右クリックし、[変更] をクリックします。

    6. [ 値データ ] ボックスに「1」と入力してこの変更を無効にし、[OK] をクリック します

      注 既定値を復元するには、「0 (ゼロ)」と入力し、[OK] をクリック します

    状態

    この問題の根本原因が理解されています。 この記事は、利用可能になると追加の詳細で更新されます。

この更新プログラムの入手方法

重要 この更新プログラムをインストールした後に言語パックをインストールする場合は、この更新プログラムを再インストールする必要があります。 そのため、この更新プログラムをインストールする前に、必要な言語パックをすべてインストールすることをお勧めします。 詳細については、「Add language packs to Windows」(英語情報) を参照してください。

方法 1: Windows Update

この更新プログラムは自動的にダウンロードされ、インストールされます。

方法 2: Microsoft Update カタログ

この更新プログラムのスタンドアロン パッケージを入手するには、Microsoft Update カタログ Web サイトに移動してください。

前提条件

この更新プログラムをインストールするための必要条件はありません。

再起動に関する情報

この更新プログラムの適用後に、コンピューターを再起動する必要があります。

更新プログラムの置き換えに関する情報

この更新プログラムは、以前にリリースされた更新プログラム の3172985に置き換えられます。

ファイル情報

この累積的な更新プログラムで提供されるファイルの一覧については、累積的な更新プログラム の3176493のファイル情報をダウンロードします。

参考資料

マイクロソフトでソフトウェア更新プログラムの説明に使用する用語集を参照してください。