注目★★★★★JVN
東芝・Dynabook製PC、ドライバーのメモリ直接アクセスが権限制御なし
30秒で把握
- 1東芝・Dynabook 製 PC の Generic IO & Memory Access ドライバーに権限制御不備、権限なしでメモリアクセス可能に
- 22009~2016 年出荷の対象 PC が該当、CVE-2026-56129 で CVSS 4.0 評価・ローカル権限昇格リスク
- 3Dynabook 提供情報で搭載確認・ドライバー削除困難な場合は BIOS セットアップで対策実施
要約
東芝およびDynabook製PCに搭載される Generic IO & Memory Access ドライバーの IOCTL インタフェースにアクセス制御の不備がある。権限のないユーザーが物理メモリに直接アクセスできてしまい、CVSS 4.0 (基本値 6.8) で評価された。2009〜2016 年に出荷された対象 PC が該当し、Dynabook が公開する情報で搭載状況を確認すべき。削除が難しい場合、BIOS セットアップ機能による代替対策がある。
あなたへの影響
管理権限なしでメモリ操作ができてしまうため、ローカルアクセス環境での権限昇格や BIOS 改ざんの足がかりになり得る。
推奨:対象 PC を使用している場合、まずは Dynabook の配布情報で該当バージョンの確認とドライバー更新の有無を確認してください。