KB5124008でAlways On VPNが接続できない原因と直し方3選【Windows 11 24H2/25H2・2026年9月時点】

画像はイメージです。実際のエラー画面ではありません。
「9月のWindows Updateのあと、会社のVPNに急につながらなくなった」という状況で困っていませんか。2026年9月8日に公開されたWindows 11の累積更新KB5124008の適用後、Always On VPNが接続できないという報告が海外で相次いでいます。
この記事では、2026-09-24時点で確認できる情報をもとに、症状・原因・直し方を順に整理します。日本語での報告や解説は検索した範囲では見つからなかったため、Microsoftの公式情報と海外のフォーラム投稿・報道を主な根拠にしています。
結論
KB5124008でAlways On VPNが接続できないのは、あなたの設定ミスではなく、更新プログラム適用後に起きている不具合である可能性が高いです。Microsoft Q&Aでは複数台での再現報告があり、BleepingComputerなど複数のメディアも報じています。
今すぐできる対処は、リスクが低い順に次の流れで試すのがおすすめです。
- セキュリティ更新を外さずに試せる、Microsoftの緊急修正KB5129195を適用する
- それでも直らなければ、VPNの接続方式を「自動選択」からSSTP専用またはIKEv2専用に固定する(会社PCなら情報システム部門に依頼)
- 1・2で直らず業務が止まっている場合は、KB5124008を一時的にアンインストールする(セキュリティ上のリスクあり)
- IT管理者は、Intune(会社が社員のPCをまとめて管理するクラウド型の管理サービス)やWSUS(社内で更新プログラムの配信を管理する仕組み)で展開を一時停止し、ログを添えてMicrosoftサポートへ相談する
ただし、Microsoft公式の既知の問題一覧には2026-09-24時点で本件が掲載されておらず、公式な修正も確認できていません。現時点では「解決済み」ではなく、回避策でしのぐ段階だと考えてください。
この記事の読み方
このあとは、症状の見分け方 → 原因 → 対処法 → それでも直らない場合、の順に説明します。情シス(情報システム部門)に相談するときにそのまま伝えられるよう、確認コマンドやログの場所もまとめました。まずは次の「症状」で、自分のケースに当てはまるか確認してください。
症状|どんな時にVPNが接続できなくなるか
報告されている症状は、主に次の2パターンです。
- VPNが「接続中(Connecting)」の表示のまま先に進まない
- 「指定されたポートは既に使用中です」といったエラーで接続に失敗する
エラーの文言は情報源によって “the specified port is already in use” と “The port is already opened.” の2通りで紹介されています。どちらも利用者による言い換えの可能性があり、実際の画面表示と完全に一致するとは限りません。
より確実な手がかりとして、イベントビューアーの「アプリケーションとサービスログ > Microsoft > Windows > RasClient」に13801〜13806番台のエラーコードが記録されていないか確認する方法もあります(コードの詳細は後述の「原因」セクションで説明します)。エラー文言だけで判断がつかない場合は、先にこちらを確認すると自分のケースかどうか早めに見極められます。
| 項目 | 内容(2026-09-24時点) |
|---|---|
| 公開日 | 2026年9月8日 |
| 対象の更新 | 24H2(Build 26100.9445)・25H2(Build 26200.9445)はKB5124008、26H1はKB5124012 |
| 主な症状 | 「接続中」のまま止まる/ポート使用中系のエラー |
| 報告が多い構成 | Intune配信のAlways On VPN、証明書認証、IKEv2とSSTPの自動選択 |
| サーバー側の例 | RRAS(ルーティングとリモートアクセス。WindowsのVPNサーバー機能)+NPS(Network Policy Server。認証を行うサーバー機能)(Windows Server 2019) |
報告はほぼすべて、企業がIntuneなどで管理するAlways On VPN(Windows標準機能で常時接続する社内VPN)に関するものです。個人PCでの発生状況や市販VPNアプリへの影響は確認できませんでした。
自分のPCにKB5124008が入っているか確認する
更新プログラムが適用済みかは、次の2つの方法で確認できます。
- 設定から:「設定 > Windows Update > 更新の履歴」を開き、KB5124008があるか確認する
- PowerShellから:
Get-HotFix -Id KB5124008を実行し、結果が表示されれば適用済み(cyberupdates365で紹介)
原因|なぜKB5124008でVPNが接続できなくなるのか
Microsoft Q&Aのスレッドでの分析によると、原因は「IKEv2が失敗したときにSSTPへ自動で切り替える機能(フォールバック)」が働かなくなったことだとされています。IKEv2とSSTPは、どちらもVPNの通信方式の名前です。
KB5124008適用前後でのVPN接続の違い
| 段階 | 適用前 | 適用後(報告内容) |
|---|---|---|
| 1. IKEv2で接続を試す | 失敗することがある | 失敗することがある |
| 2. SSTPへの切り替え | 約1秒以内に自動で切り替わる | 切り替えが発動しない |
| 3. 結果 | SSTPで接続完了 | 接続に失敗する |
スレッド内の投稿者は、適用前はRasClientのログにIKEv2→SSTPの順で記録されていたのに、適用後はSSTPの試行そのものが起きなくなったと報告しています。また、IKE認証やマシン証明書に関するエラーが、RasClientのイベントログに13801〜13806番台のコードで記録される場合があるとsysarticleが紹介しています。
ただし、これはフォーラム上の分析であり、Microsoftが公式に確定した説明ではありません。発生条件についても「自動選択構成のみ」「証明書認証全般」と説明が食い違っています。
公式情報の現状
MicrosoftのWindows 11 24H2の既知の問題ページと25H2の同ページ(2026-09-22更新)には、KB5124008関連としてドメイン信頼関係の喪失やUSBオーディオの不具合など4件が載っています。しかし、2026-09-24時点でVPN接続に関する項目はありません。一部メディアは「Microsoftが公式に警告した」と報じていますが、その一次情報は確認できませんでした。最新の状況は公式ページで確認してください。
解決手順|今すぐ試せる対処法

対処法を試す前に、現在の設定をメモしておくと元に戻しやすくなります。
対処法1|KB5129195(公式の緊急修正)を適用する
2026年9月14日、Microsoftは緊急の修正更新KB5129195(Out-of-Band更新)を公開しました。公式のリリースノートにAlways On VPNへの言及はありませんが、次に紹介するKB5124008のアンインストールと違ってセキュリティ更新を外すリスクがないため、まず試す価値があります。
Microsoft Q&Aでは、適用後にユーザートンネル・デバイストンネルとも正常に動くようになったという報告があります。ただし、これは個人の体験談であり、Microsoftが正式に「このKBで解決」と認めた記録はないため、確実な修正ではない点に注意してください。
「設定 > Windows Update」から適用状況を確認し、未適用であれば更新してください。会社支給のPCでは、この適用もIntune配信のタイミングに依存する場合があるため、急ぎの場合は情シスに確認しましょう。
対処法2|接続方式をSSTP専用またはIKEv2専用に固定する
VPNプロファイルの接続方式を「自動選択」から、SSTP専用かIKEv2専用のどちらか一方に固定する方法です。フォールバックに頼らない構成にすることで、接続できるようになったという報告が複数の報道・フォーラム投稿で共通しています。
会社支給のPCでは、VPNプロファイルは情シスがIntuneなどで配信していることがほとんどです。自分で変更せず、症状とこの対処法の内容を伝えて依頼しましょう。
自分でVPN接続を設定・管理している場合は、その接続を作成した方法(PowerShellスクリプトやルーター側のVPN設定など)によって変更手順が異なります。まずは接続プロファイルの設定ファイルC:\ProgramData\Microsoft\Network\Connections\Pbk\rasphone.pbk(詳しくは後述の「それでも解決しない場合の対処法」で説明します)を確認し、現在どちらの方式で接続しているかを把握したうえで、その接続を作った手順に沿って設定を変更してください。Always On VPNはMDM(Intuneなど)から配信されるプロファイルで動作することが多く、その場合は端末側だけでは変更できない点にも注意してください。
対処法3|KB5124008を一時的にアンインストールする
確実に復旧したと報告されているのは、KB5124008のアンインストールと再起動です。Microsoft Q&Aでは、アンインストール後すぐに複数台でVPNが復旧したと報告されています。
| 方法 | 手順 |
|---|---|
| 設定から | 「設定 > Windows Update > 更新の履歴 > 更新プログラムをアンインストールする」でKB5124008を選び、再起動 |
| コマンドから | 管理者権限のコマンドプロンプトで wusa.exe /uninstall /kb:5124008 /norestart を実行し、再起動 |
ただし、KB5124008はWindows Update Stackの特権昇格の脆弱性(CVE-2026-81963)やALPCの脆弱性(CVE-2026-85880)など、悪用が報告されているゼロデイ脆弱性の修正を含むと報じられています。アンインストールは守りを一時的に外すことになるため、会社PCでは必ず情シスの判断を仰ぎ、あくまで一時的な措置にとどめてください。
対処法4|IT管理者向けの対応
Microsoft Q&Aの回答者(Microsoft Independent Advisor)は、次の対応を推奨しています。
- WSUSやIntuneでKB5124008の展開を一時的にブロックする
- rasphone.pbk・RasClientのイベントログ・NPSサーバーのログを添えて、Microsoft Premier Supportにサポートケースを作成する
また、証明書認証からEAP-TLS認証(Intune経由)に切り替えて接続できたという報告もあります。ただし、これは未検証でMicrosoftが推奨する方法ではない一時しのぎだと、複数の記事が注記しています。
どの対処法を選ぶべきか|状況別の比較
| あなたの状況 | おすすめの対処 | 注意点 |
|---|---|---|
| 会社支給・情シス管理のPC | KB5129195(対処法1)を適用しつつ、症状と対処法2を情シスに伝えて相談 | 自分でアンインストールしない |
| 自分で管理するPCで、急ぎでVPNが必要 | 対処法1 → 対処法2 → 直らなければ対処法3 | 対処法3は脆弱性修正が外れるため一時措置に |
| 組織のIT管理者 | 対処法1・2・4で全体を守る | 展開の一時停止とログ提出を並行する |
迷ったら、セキュリティ更新を残したまま試せる対処法1(KB5129195の適用)または対処法2(プロトコル固定)から始めるのが安全です。
それでも解決しない場合の対処法
原因を切り分けるには、次の2か所を確認します。
- イベントビューアー:「アプリケーションとサービスログ > Microsoft > Windows > RasClient」でエラーの記録を確認する
- 接続プロファイル:
C:\ProgramData\Microsoft\Network\Connections\Pbk\rasphone.pbkの設定内容を確認する
前述の対処法1(KB5129195の適用)をまだ試していない場合は、ここで試しておくとよいでしょう。セキュリティ更新を外すリスクがなく、適用後に症状が改善したという報告がありますが、Microsoft公式が「解決」と認めた記録はないため、確実な修正ではない点に注意してください。
それでも直らない場合は、集めたログを添えて情シスやMicrosoftサポート、Microsoft Q&Aに相談しましょう。
まとめ
KB5124008の適用後にAlways On VPNが接続できない場合は、IKEv2からSSTPへの自動切り替えが働かなくなったことが原因と考えられています。ただし、2026-09-24時点で公式の恒久的な修正は確認できていません。
- まずはKB5124008の公式ページや更新の履歴で適用状況を確認する
- セキュリティ更新を外さずに試せるKB5129195の適用、または接続方式をSSTP専用・IKEv2専用に固定する回避策から試す
- アンインストールは脆弱性修正を外すトレードオフを理解したうえで、一時的な措置にとどめる
今後の修正状況は、Microsoftの既知の問題ページ(24H2・25H2)に掲載される可能性があります。定期的に確認しつつ、会社PCの方はまず情シスに相談してみてください。
