2022 年 11 月 8 日 — KB5019964 (OS ビルド 14393.5501) - EXPIRED

適用先
Windows 10, version 1607, all editions Windows Server 2016, all editions
有効期限に関する通知
大事な 2026 年 3 月 31 日の時点で、この更新プログラムは Microsoft Update Catalog またはその他のリリース チャネルから入手できなくなります。 デバイスを最新バージョンの Windows に更新することをお勧めします。

10/11/22
大事な 2023 年 1 月 10 日、Intel Atom Clover Trail プロセッサを搭載したサービス デバイスのパブリック拡張機能が終了します。 2023 年 1 月 10 日のセキュリティ更新プログラムは、これらのデバイスの最後の更新プログラムです。 その日以降、毎月のセキュリティと品質の更新プログラムは受け取りません。 これらの更新プログラムは、最新のセキュリティ上の脅威から保護します。 残念ながら、これらのデバイスは、新しいバージョンのWindows 10またはWindows 11にアップグレードするためのハードウェア要件を満たしていません。 Windows 11を持つ新しいデバイスを検討することをお勧めします。

11/19/20
Windows 更新プログラムの用語については、Windows 更新プログラムの種類と毎月の品質更新プログラムの種類に関する記事を参照してください。 バージョン 1607 Windows 10の概要については、その更新履歴ページを参照してください。

ハイライト

  • これは、2022年10月末にヨルダンの夏時間の開始を停止します。 ヨルダンのタイム ゾーンは、UTC + 3 タイム ゾーンに完全にシフトします。
  • Windows オペレーティング システムのセキュリティの問題に対処します。

改善点

このセキュリティ更新プログラムでは、品質が改善されました。 この KB をインストールする場合:

  • 分散コンポーネント オブジェクト モデル (DCOM) 認証の強化に影響する問題に対処します。 DCOM クライアントから匿名以外のすべてのアクティブ化要求の認証レベルが自動的にRPC_C_AUTHN_LEVEL_PKT_INTEGRITYに上がります。 これは、認証レベルがパケット整合性を下回る場合に発生します。

  • これは、2022年10月末にヨルダンの夏時間の開始を停止します。 ヨルダンのタイム ゾーンは、UTC + 3 タイム ゾーンに完全にシフトします。

  • Microsoft Azure Active Directory (AAD) アプリケーション プロキシ コネクタに影響する問題に対処します。 ユーザーの代わりに Kerberos チケットを取得することはできません。 エラー メッセージは、"指定されたハンドルが無効です (0x80090301)。" です。

  • フォレスト信頼の作成プロセスに影響する問題に対処します。 ドメイン ネーム システム (DNS) 名サフィックスを信頼情報属性に追加できません。 これは、2022 年 1 月 11 日以降の更新プログラムをインストールした後に発生します。

  • ドメイン コントローラー (DC) に影響する問題に対処します。 DC は、システム イベント ログにキー配布センター (KDC) イベント 21 を書き込みます。 これは、キー信頼シナリオで自己署名証明書を使用して、KDC が Kerberos 公開キー暗号化 for Initial Authentication (PKINIT) 認証要求を正常に処理した場合に発生します。 これには、Windows Hello for Businessとデバイス認証が含まれます。

  • Microsoft Visual C++再頒布可能ランタイムに影響する問題に対処します。 保護されたプロセス ライト (PPL) を有効にすると、ローカル セキュリティ機関サーバー サービス (LSASS) に読み込まれません。

  • CVE-2022-38023、CVE-2022-37966CVE-2022-37967 で説明されているように、Kerberos および Netlogon プロトコルのセキュリティの脆弱性に対処します。 デプロイのガイダンスについては、次を参照してください。

    • KB5020805: CVE-2022-37967 に関連する Kerberos プロトコルの変更を管理する方法
    • KB5021130: CVE-2022-38023 に関連する Netlogon プロトコルの変更を管理する方法
    • KB5021131: CVE-2022-37966 に関連する Kerberos プロトコルの変更を管理する方法

以前の更新プログラムをインストール済みであれば、このパッケージに含まれる新しい更新プログラムのみがダウンロードされ、デバイスにインストールされます。

セキュリティの脆弱性の詳細については、新しいセキュリティ更新プログラム ガイド Web サイトと 2022 年 11 月のセキュリティ Updatesを参照してください。

この更新プログラムの既知の問題

現象 回避策
2022 年 11 月 8 日以降にリリースされた更新プログラムを、ドメイン コントローラーの役割を持つ Windows サーバーにインストールした後、Kerberos 認証に問題が発生する可能性があります。 この問題は、環境内の Kerberos 認証に影響する可能性があります。 影響を受ける可能性のあるいくつかのシナリオ: この問題が発生すると、ドメイン コントローラーのイベント ログの [システム] セクションで、次のテキスト Microsoft-Windows-Kerberos-Key-Distribution-Center イベント ID 14 エラー イベントを受信することがあります。 注: 影響を受けるイベントは、「欠落しているキーの ID は 1」 となります:

While processing an AS request for target service <service>, the account <account name> did not have a suitable key for generating a Kerberos ticket (the missing key has an ID of 1). The requested etypes : 18 3. The accounts available etypes : 23 18 17. Changing or resetting the password of <account name> will generate a proper key.
メモ この問題は、 2022 年 11 月のセキュリティ更新プログラム以降の Netlogon と Kerberos のセキュリティ強化の一部ではありません。 この問題が解決された後でも、これらの記事のガイダンスに従う必要があります。コンシューマーまたはオンプレミス ドメインに含まれていないデバイスによって家庭で使用される Windows デバイスは、この問題の影響を受けることはありません。 ハイブリッドではなく、オンプレミスの Azure Active Directory サーバーがない Azure Active Directory 環境は影響を受けません。
この問題は、環境内のすべてのドメイン コントローラー (DC) にインストールするために 2022 年 11 月 17 日にリリースされた帯域外更新プログラムで対処されました。 この問題を解決するために、更新プログラムをインストールしたり、環境内の他のサーバーやクライアント デバイスに変更を加えたりする必要はありません。 この問題の回避策または軽減策を使用した場合は、不要になり、削除することをお勧めします。これらの帯域外更新プログラムのスタンドアロン パッケージを取得するには、 Microsoft Update カタログで KB 番号を検索します。 これらの更新プログラムは、Windows Server Update Services (WSUS) と Microsoft Endpoint Configuration Manager に手動でインポートできます。 WSUS の手順については、「 WSUS とカタログ サイト」を参照してください。 構成マネージャーの手順については、「Microsoft Update カタログから更新プログラムをインポートする」を参照してください。メモ以下の更新プログラムは、Windows Updateからは利用できません。また、自動的にはインストールされません。累積的な更新プログラム: メモ これらの累積的な更新プログラムをインストールする前に、以前の更新プログラムを適用する必要はありません。 2022 年 11 月 8 日にリリースされた更新プログラムを既にインストールしている場合は、上記の更新プログラムを含む後の更新プログラムをインストールする前に、影響を受ける更新プログラムをアンインストールする必要はありません。スタンドアロン Updates:
  • Windows Server 2012 R2: KB5021653
  • Windows Server 2012: KB5021652
  • Windows Server 2008 R2 SP1: この更新プログラムはまだ利用できません。 詳細については、今後 1 週間以内にこちらをご覧ください。
  • Windows Server 2008 SP2: KB5021657
メモこれらのバージョンのWindows Serverに対してセキュリティのみの更新プログラムを使用している場合は、2022 年 11 月のスタンドアロン更新プログラムのみをインストールする必要があります。 セキュリティ専用更新プログラムは累積的ではなく、完全に最新の状態に保つには以前のすべてのセキュリティ専用更新プログラムもインストールする必要があります。 月次ロールアップ更新プログラムは累積的であり、セキュリティとすべての品質の更新プログラムが含まれます。 月次ロールアップ更新プログラムを使用している場合は、上記のスタンドアロン更新プログラムの両方をインストールしてこの問題を解決し、2022 年 11 月 8 日にリリースされた月次ロールアップをインストールして、2022 年 11 月の品質更新プログラムを受け取る必要があります。 2022 年 11 月 8 日にリリースされた更新プログラムを既にインストールしている場合は、上記の更新プログラムを含む以降の更新プログラムをインストールする前に、影響を受ける更新プログラムをアンインストールする必要はありません。
ドメイン コントローラー (DC) にこの以降の更新プログラムをインストールすると、ローカル セキュリティ機関サブシステム サービス (LSASS.exe) でメモリ リークが発生する可能性があります。 DC のワークロードと、サーバーの最後の再起動後の時間によっては、LSASS によって、サーバーのアップ タイムに伴ってメモリ使用量が継続的に増加する可能性があります。 サーバーが応答しなくなるか、自動的に再起動する可能性があります。メモ 2022 年 11 月 17 日および 2022 年 11 月 18 日にリリースされた DC の帯域外更新プログラムは、この問題の影響を受ける可能性があります。 この問題は KB5021235 で解決されています。
この更新プログラムをインストールした後、Microsoft ODBC SQL Server Driver (sqlsrv32.dll) を介して ODBC 接続を使用してデータベースにアクセスするアプリが接続されない可能性があります。 アプリ内でエラーが発生する場合や、TDS Stream の "メッセージ: [MICROSOFT][ODBC SQL Server ドライバー] プロトコル エラー" または "メッセージ: [Microsoft][ODBC SQL Server Driver]SQL Serverから受信した不明なトークン" など、SQL Serverからエラーが発生する可能性があります。開発者向け注 この問題の影響を受けるアプリは、SQLFetch 関数を使用する場合など、データのフェッチに失敗する可能性があります。 この問題は、SQLFetch の前に SQLBindCol 関数 を呼び出すか、SQLFetch の後に SQLGetData 関数 を呼び出すとき、および固定データ型が 4 バイト (SQL_C_FLOAT など) の 'BufferLength' 引数に 0 (ゼロ) が指定されている場合に発生する可能性があります。影響を受けるアプリを使用しているかどうかわからない場合は、データベースを使用するすべてのアプリを開き、 コマンド プロンプト を開いて ( [スタート] を選択し、 コマンド プロンプト を入力して選択します)、次のコマンドを入力します。

tasklist /m sqlsrv32.dll
この問題は、KB5022289で解決されています。

この更新プログラムの入手方法

有効期限に関する通知

大事な 2026 年 3 月 31 日の時点で、この更新プログラムは Microsoft Update Catalog またはその他のリリース チャネルから入手できなくなります。 デバイスを最新バージョンの Windows に更新することをお勧めします。