1か月で972件 — Microsoftの月例更新が「新しい普通」に入った
2026年9月のMicrosoft月例更新は新規CVE 972件という過去最多になりました。MSRCの公開データを自分で集計したグラフで件数の跳ね上がりを確認し、全部読めない量のパッチにどう優先順位を付けるかを6枚で整理します。
1か月で972件
2026年9月のPatch Tuesdayは新規CVE 972件、Criticalが114件、悪用中のゼロデイが2件。まず件数の異常さだけを置きます。先月は約620件、その前が570件でした。
5年横ばいだったものが、今年だけ跳ねた
MSRCのCVRF APIを自分で叩いて集計した年別件数。2021〜2025は年900〜1200件台で安定していたのが、2026年は9月までで2871件。ZDIやArsの集計とは数十〜百件ずれますが、数え方の違いで傾向は同じです。
跳ねたのは今年の夏から
2026年の月別。6月まで月100〜200件台だったものが7月に急増し、9月に1000件近くへ。ZDIの集計では7月570件・8月620件・9月972件。月ごとの値は違いますが、跳ね上がりの時期は一致します。
増えたのは発見の速度。悪用の急増はまだ来ていない
原因はAI支援の脆弱性発見で、製品が急に脆くなったわけではありません。ZDIのDustin Childs氏は、それに比例した実際の悪用の急増はまだ見えていないと書いています。だから今は仕組みを整える時間です。
全部読む運用は、もう成り立たない
悪用中→インターネット公開資産→ワーム性→保有製品の順で絞ります。今月なら、ゼロデイ2件、Exchange・SharePoint・リモートデスクトップ、ワーム性は20件を超えたところでZDIが数えるのをやめた、という並びです。CVE番号ではなく資産の名前で覚えます。
まとめ
3行に畳んで一次情報を出します。件数を報告の指標にしないこと、見るのは適用までの日数と未適用資産の数であることを最後に言い切ります。