東芝DynabookのPCに直せない脆弱性 CVE-2026-56129、他のPCにも持ち込める
東芝・Dynabookのパソコンに最初から入っているドライバーに脆弱性が見つかりました。管理者でない利用者でもパソコンの中身(メモリ)に不正にアクセスできる恐れがあり、CVE-2026-56129として2026年6月25日に公表。修正版は提供されず、対策は問題のドライバーを削除することです。自分の機種が対象かは公式情報での確認を。
目次
東芝・Dynabookのパソコンに最初から入っているドライバーに脆弱性が見つかりました。管理者でない利用者でもパソコンの中身(メモリ)に不正にアクセスできる恐れがあり、CVE-2026-56129として2026年6月25日に公表。修正版は提供されず、対策は問題のドライバーを削除することです。自分の機種が対象かは公式情報での確認を。
東芝・Dynabook(ダイナブック)のパソコンに最初から入っているドライバーに脆弱性が見つかり、2026年6月25日、脆弱性の届け出をまとめる公的な窓口JVN(Japan Vulnerability Notes)で公表されました(管理番号JVNVU91051826、CVE-2026-56129)。問題があるのは「Generic IO & Memory Access ドライバー」(ファイル名 QIOMEM.SYS)と呼ばれる、機器の細かな制御に使われる部品です。
やっかいなのは、管理者ではない一般の利用者でも、パソコンの内部メモリを不正に読み取り、書き換えてしまえる恐れがある点です。そしてさらに重いのは、修正版(アップデート)が提供されないという方針が示されていることです。直す手段がないため、対策は「問題のドライバー自体を削除する」ことになります。ドライバーが担っていた設定(BIOSのパスワード操作など)は、パソコン本体の起動画面から行う方法に切り替えます。
深刻度を0〜10で表す国際的な共通スコア「CVSS」では、最新方式(4.0)で6.8、従来方式(3.1)で5.5と、いわゆる中程度の評価です。ただしDynabookは国内の家庭・職場で広く使われており、しかも「アップデートで自動的に直る」種類ではないため、自分のパソコンが対象かどうかを一人ひとりが確認する必要があります。
【2026年8月17日追記】この穴は、東芝のPCを持っていない人にも関係します
公開から2か月近くたち、この記事でいちばん伝えきれていなかった点がはっきりしました。CVE-2026-56129は「古い東芝製PCを使っている人だけの話」ではありません。問題のドライバーQIOMEM.SYSには、Microsoft Windows Hardware Compatibility PublisherによるWHQL署名(Microsoftの互換性試験を通ったことを示す電子署名で、これが付いたドライバーをWindowsは正規品として受け入れます)が付いており、Windows 11でも問題なく読み込まれます。ファイル自体はMicrosoft Update Catalog経由でも入手できます。
つまり攻撃者は、対象の東芝/Dynabook製PCを1台も持っていなくてかまいません。このファイルをどこかから1つ手に入れ、狙ったWindows機に持ち込んで読み込ませれば、そのパソコンの物理メモリに手が届きます。セキュリティ業界でBYOVD(Bring Your Own Vulnerable Driver)と呼ばれる手口で、平たく言えば「攻撃者が、穴の空いた正規の部品を自分で持ち込んで使う」やり方です。ドアの鍵をこじ開けるのではなく、どの家にも通る合鍵を1本持ち歩くようなものだと考えてください。初版でもBYOVDという語には触れていましたが、あくまで「Dynabookの利用者が気をつける話」として書いていました。実際にはWindowsを使うすべての人と組織に関わる話です。同じ構図はパソコンを光らせるソフトのドライバーで起きた権限昇格でも書いたとおりです。
2026年7月10日、このドライバーはLOLDrivers(悪用できる正規ドライバーを集めた公開データベースで、防御側が「このファイルは持ち込まれたら危ない」と判断するための一覧として使われています)に登録されました。エントリIDは6eca187c-8fb2-4eae-9c80-fd9ef9d8c91e、実際に悪用できることを確認したことを示すVerifiedはTRUE、攻撃手口の分類はMITRE ATT&CKのT1068(脆弱性を突いた権限昇格)、CVE-2026-56129が紐付けられています。対象OSの表記はWindows 7/8/8.1/10/11です。
| 項目 | 値 |
|---|---|
| SHA256 | 6abd8d0d541bcf9e257c65122216b1d2 |
| MD5 | 43252ab49c9a43d22aa583c15e96f7b7 |
| LOLDrivers 登録日 | 2026年7月10日 / Verified: TRUE |
| MS ブロックリスト | 未収載 (2026年8月17日時点) |
そのうえで、Microsoftが配布する脆弱ドライバブロックリスト(Windowsが読み込みを拒否する危険なドライバーの一覧で、Windows 11では既定で有効になっています)には、2026年8月17日時点で収載されていません。配布中のポリシー(VersionEx 10.0.29545.0、XMLのタイムスタンプは2026年4月9日)に含まれるDenyルール1713件を実際に照合しましたが、qiomemという文字列も、上のSHA256も、ヒットは0件でした。リストの中にTOSHIBA関連のDeny規則(ID_SIGNER_VERISIGN_TOSHIBA)はありますが、これはNCHGBIOS2X64という別のドライバー向けで、今回のQIOMEM.SYSはカバーしません。HVCI(メモリ整合性)を有効にしていても、現時点ではこのドライバーの読み込みは止まりません。報告者自身も、CVE公開前の2026年5月16日公開の技術解説で「is not on the Microsoft Vulnerable Driver list and loads fine under HVCI」と明記しています。
加えて、動作する実証コード(PoC)がGitHubで公開されています。説明文は「Arbitrary physical memory read/write using Toshiba qiomem.sys from ring 3」で、ring 3とは一般のアプリが動く権限の層のことです。同梱のacpi.exeが偽のPnPデバイスを作らせてドライバーを読み込ませ、main.exeが悪用を実行する、という2段構えになっています。
もう1点、訂正します。初版では被害の説明を「メモリの中身を抜かれる」側に寄せて書いた箇所がありましたが、これは片側だけの説明でした。CVSSベクタはVC:N/VI:H(CVSS 3.1ではC:N/I:H)で、完全性への影響が「高」と評価されています。シャープの原文も「物理メモリへの任意なアクセス」です。読み取りだけでなく、書き込みもできます。技術的には、6つのIOCTL(0x08012000〜0x08012014)が検証されていない32ビットの物理アドレスをそのままMmMapIoSpaceに渡しており、権限の低いプロセスから4GiB以下の物理メモリを1/2/4バイト単位で読み書きできます。カーネルが持つデータを書き換えられるということは、権限昇格や防御機能の無効化にそのままつながります。
メーカー側の方針に変更はありません。dynabook.comのセキュリティ情報は日付が2026年6月19日のままで、更新履歴もありません。削除ツールQiomemDeletionToolも更新日2026年6月19日/Ver. 1.0.2のままです。親会社シャープのアドバイザリ2026-003は6月19日に公開され、6月24日に脆弱性の説明と関連情報、6月29日に関連情報を更新したのを最後に止まっています。Dynabookは7月15日と8月12日にもセキュリティ情報を掲載していますが、いずれも月例の告知でQIOMEMへの言及はありません。対策は依然として「削除」だけです。対象機種は16シリーズ(dynabook AB/AX/AZ/B/BB/BX/EX/MX/N/P/Qosmio/R/S/Satellite/T、TOSHIBA CL)で、2009年から2016年頃に発表されたPCです。この一覧が追加・更新されたという告知もありません。
並べておきたい事実が1つあります。同じDynabookは、2026年4月10日に公表したBluetooth ACPIドライバーの脆弱性(TOSRFEC.SYS/DRFEC.SYS、2017年から2022年4月に発表されたPCが対象)では、修正版のDRFEC.SYS v11.0.2.3をWindows Updateと自社サイトの両方で提供しています。同じ会社が、2か月ちがいで、片方には修正版を配り、片方には削除だけを案内した形です。「パッチを出さない」は同社全体の方針ではなく、QIOMEMについての個別の判断だということになります。その理由は公表されていません。
ここまで並べたうえで、同じ強さで書いておきます。実際に攻撃へ使われた事例は確認されていません。米政府CISAの実際に攻撃されている脆弱性の一覧(KEV)は2026年8月14日版・収録1665件を全件照合しましたが、CVE-2026-56129もToshibaもDynabookもヒット0件です。NVDに載っているCISAのSSVC評価も、Exploitationは none(悪用の観測なし)となっています。JPCERT/CCの単独の注意喚起も、IPAの独立した注意喚起も出ていません。道具はそろっているが、まだ使われた形跡はないというのが、いまの正確な状態です。慌てる必要はありませんが、放っておいてよい理由にもなりません。
何が起きるのか、誰のパソコンが関係するのか
ドライバーとは、パソコンの本体(ハードウェア)と、画面に映る操作(ソフトウェア)の間をつなぐ通訳のようなプログラムです。今回の「Generic IO & Memory Access ドライバー」は、メーカーが機器の低い層を直接やり取りするために組み込んでいるもので、利用者がふだん意識することはほとんどありません。JVNの公表内容によれば、このドライバーが外部からの指示を受け取る入口(IOCTLインタフェースと呼ばれる窓口)の権限チェックが不十分で、本来そこを使えないはずの権限の低い利用者でも、パソコンの物理メモリへ手を伸ばせてしまいます。
関係するのは、このドライバーが搭載された東芝・Dynabookのパソコンです。Dynabookは国内で長く売られてきたノートパソコンの代表的なブランドで、家庭用から会社の業務用まで広く出回っています。具体的にどの型番が対象になるかは、メーカーであるDynabookのサポート情報で確認する必要があります。【2026年8月17日訂正】初版では「米国の脆弱性データベース(NVD)にCVE-2026-56129の詳細がまだ掲載されていない」と書きましたが、現在はNVDにも掲載されています。国内の脆弱性データベースにはJVNDB-2026-020742として登録されています。また対象機種は16シリーズ(dynabook AB/AX/AZ/B/BB/BX/EX/MX/N/P/Qosmio/R/S/Satellite/T、TOSHIBA CL)で、2009年から2016年頃に発表されたPCです。
| 項目 | 内容 |
|---|---|
| 管理番号 | JVNVU91051826 / CVE-2026-56129 |
| 対象 | 東芝・Dynabook製PCの Generic IO & Memory Access ドライバー(QIOMEM.SYS)全版 |
| 種類 | 窓口の権限チェック不足 (CWE-782) |
| 攻撃の前提 | 手元での操作が必要 / ログイン済み / 管理者でなくても可 |
| 起きること | 物理メモリの不正な読み取り と書き換え(改ざん) |
| 危険度(CVSS) | 4.0: 6.8 / 3.1: 5.5 |
| 対策 | 修正版なし → ドライバーを削除し BIOS設定で代替 |
この穴を誰が、何のために狙うのか
この脆弱性は、インターネット越しに突然乗っ取られる類のものではありません。攻撃には、そのパソコンを実際に操作できる状態と、ログイン済みであることが前提になります。つまり起点になり得るのは、そのパソコンに普通の利用者として入り込める立場の人物、あるいは別の手口でいったん侵入を果たした攻撃プログラム(マルウェア)です。共用のパソコン、貸与ノート、誰かに一度でも操作されたり不審なソフトを動かしてしまった端末が、現実的な舞台になります。
狙う側がこの穴で行うのは、本来は管理者しか触れないはずのパソコンの心臓部(メモリ)に、権限の低い立場のまま手を伸ばすことです。メモリにはパスワードや暗号の鍵、動作中のプログラムの中身が一時的に置かれます。そこを書き換えたり読み取ったりできれば、管理者へのなりすまし(権限の昇格)や、防御ソフトの無力化への足がかりになります。メーカーが正式に署名した正規のドライバーである点も悪用側には好都合で、こうした「正規だが穴のあるドライバー」を持ち込んで悪用する手口は、セキュリティ業界でBYOVD(Bring Your Own Vulnerable Driver)と呼ばれ、近年くり返し使われてきました。同種の問題は、パソコンを光らせるソフトのドライバーで権限昇格が起きた事例でも取り上げました。
被害として現実味があるのは、まず個人なら、端末内のファイルや認証情報を抜かれること、そしてメモリ上のデータを書き換えられて知らぬ間に深く居座る不正プログラムの土台にされることです。【2026年8月17日訂正】この脆弱性の影響は情報の抜き取りだけにとどまりません。CVSSの評価でも完全性への影響が「高」とされているとおり、物理メモリへの書き込みまでできます。会社や組織であれば、一台の業務用ノートを踏み台に、社内の他の端末やサーバーへ被害が広がる横移動の入口になりかねません。深刻度の数字は中程度でも、「自動では直らず、利用者が自分で手を打たない限り穴が残り続ける」という性質が、この脆弱性を侮れないものにしています。
技術的に見ると、なぜメモリに手が届くのか
パソコンの基本ソフト(OS、Windowsなど)は、メモリや機器を直接いじれる特権的な層(カーネル)と、私たちがアプリを使う一般の層を分けて、誤操作や攻撃が深部に届かないようにしています。ドライバーはこのカーネル層で動くため、強い権限を持ちます。アプリ側からドライバーへ指示を送る窓口がIOCTLで、ここには「誰の、どんな指示なら受け付けるか」という権限チェックが欠かせません。
今回はそのチェックが不十分だったため(CWE-782)、権限の低い利用者が送った「物理メモリを読み書きする」指示までドライバーが受け入れてしまいます。物理メモリを自由に触れるということは、OSが設けた層の壁を実質的に飛び越えられるということで、CVSSの評価でも「改ざん(Integrity)への影響が高い」と位置づけられています。攻撃に高い技術や特別な機器は不要で、手元のログイン環境さえあれば成立する点が、悪用の現実味を高めています。
こうしたメーカー製の低レベルドライバーは、利用者が存在を意識しないまま動き続けます。署名済みで一見正規なため、防御ソフトもすぐには疑いません。だからこそ、メーカーが「修正せず削除を推奨する」と判断した今回のような場合、利用者側がその存在に気づいて手を動かすかどうかが、そのまま安全の分かれ目になります。
いま取るべき対応
やることは、立場によって2つに分かれます。東芝/Dynabook製PCを使っている人は「削除」、それ以外のWindows利用者と組織は「持ち込ませない・持ち込まれたら気づく」です。後者は初版で書き落としていました。
1. 東芝・Dynabook製PCを使っている人
今回は修正アップデートが提供されません。そのため、根本的な対策は問題のドライバー(QIOMEM.SYS)を削除することです。削除すると、このドライバーが担っていた一部の設定操作(BIOS/スーパーバイザーのパスワード設定など)はできなくなりますが、その役割はパソコン起動時のBIOSセットアップ画面から代替できます。メーカーは専用の削除ツール QiomemDeletionTool(2026年6月19日公開、Ver. 1.0.2)を配布しています。具体的な削除手順や、自分の型番が対象かどうかは、必ずDynabook公式のセキュリティ情報とJVNの告知を確認してください。
あわせて、ふだんからの基本的な守りも効きます。素性の分からないソフトを実行しない、共用・貸与のパソコンでは管理者権限を絞る、防御ソフトを最新に保つ、といった対策は、攻撃の前提となる「手元での実行」を起こしにくくします。攻撃に手元での操作が要る分、ネット越しの脆弱性より緊急度はやや下がりますが、修正版が出ない以上、放置すれば穴は残り続けます。
2. 東芝製PCを使っていないWindows利用者・組織
こちらは「自分のPCからドライバーを消す」話ではありません。外から持ち込まれるのを止める話です。Microsoftの脆弱ドライバブロックリストが効かない以上、止めるなら自分で規則を書く必要があります。WindowsにはWDAC/App Control for Business(読み込んでよいプログラムやドライバーを組織が明示的に決める仕組み)があり、ここでQIOMEM.SYSのハッシュや署名者を拒否する規則を追加すれば、持ち込まれても読み込まれません。運用中の環境にいきなり適用すると業務用ソフトまで止まりかねないため、まず監査モードで様子を見てから拒否へ切り替える進め方が無難です。
検出側では、LOLDriversのエントリにあるSHA256 6abd8d0d541bcf9e257c65122216b1d2ae92cbf8a3a3cb7ce340846e66c449ca とMD5 43252ab49c9a43d22aa583c15e96f7b7 を、EDRやログ検索の監視条件に足しておけます。ファイル名は変えられてもハッシュは変わりませんので、ファイル名qiomem.sysだけを見る条件では取りこぼします。カーネルドライバーの新規読み込みイベントと、サービスの新規登録を記録しておくことも、この手口全般に効きます。QIOMEM.SYS1つを塞いでも同じ性質のドライバーは他にもあるため、LOLDriversの一覧を定期的に取り込む運用にしておくほうが長持ちします。
✓ 確認しておきたい点
- ✓対象機種は16シリーズ(dynabook AB/AX/AZ/B/BB/BX/EX/MX/N/P/Qosmio/R/S/Satellite/T、TOSHIBA CL)です。自分の型番はDynabook公式のセキュリティ情報で確認してください。
- ✓CVE-2026-56129はNVDにも掲載済みです(初版執筆時点では未掲載でした)。CVSSの採点はJPCERT/CCによるもので、3.1が5.5、4.0が6.8です。
- ✓この脆弱性を報告したのは、研究者のAkshit Yadav氏(ハンドル名 valium)です。JPCERT/CCの情報セキュリティ早期警戒パートナーシップを通じて調整されました。
- ✓米政府CISAの実際に攻撃されている脆弱性の一覧(KEV)には、2026年8月14日版でも登録されていません。実際の悪用は確認されていません。
まとめ
東芝・Dynabookのパソコンに入っているドライバーの穴は、深刻度こそ中程度ですが、「自動では直らない・利用者が自分で削除するしかない」という点で、これまでのアップデートで済む脆弱性とは性質が異なります。署名済みの正規ドライバーが踏み台になるBYOVDの構図は、複数メーカーのPCで起きたセキュアブートの問題とも通じる、近年くり返されてきたパターンです。まずは自分のDynabookが対象かを公式情報で確かめ、対象なら手順に沿ってドライバーを削除する。地味でも、それが今回いちばん確実な守りになります。そして8月17日の追記に書いたとおり、このドライバーはWindows 11でも読み込まれ、Microsoftのブロックリストにも載っていません。東芝製PCを1台も持っていない組織にとっても、名前を覚えておく価値のあるファイルです。
参照元
- ▸ JVN - JVNVU#91051826 東芝製およびDynabook製PC搭載 Generic IO & Memory Access ドライバーのアクセス制御不備(2026年6月25日)
- ▸ Dynabook公式 - Generic IO & Memory Access ドライバーの脆弱性について(対象機種・対策手順)(2026年6月19日)
- ▸ NVD - CVE-2026-56129
- ▸ シャープ - 製品セキュリティアドバイザリ 2026-003(2026年6月19日公開/6月29日更新)
- ▸ Dynabook公式 - QiomemDeletionTool(削除ツール、Ver. 1.0.2)
- ▸ Dynabook公式 - Bluetooth ACPI ドライバーの脆弱性について(修正版DRFEC.SYS v11.0.2.3を提供)(2026年4月10日)
- ▸ LOLDrivers - qiomem.sys エントリ(2026年7月10日登録、Verified: TRUE)
- ▸ valium007/qiomem - 公開されている実証コード(PoC)
- ▸ Akshit Yadav - 技術解説「Toshiba qiomem.sys」(2026年5月16日)
- ▸ Microsoft - 推奨ドライバーブロック規則(脆弱ドライバブロックリスト)
- ▸ Microsoft - App Control for Business(WDAC)
- ▸ MITRE ATT&CK - T1068 Exploitation for Privilege Escalation
- ▸ JVN iPedia - JVNDB-2026-020742
- ▸ CISA - Known Exploited Vulnerabilities Catalog(KEV)
更新履歴
- ・2026年8月17日 ― 前提の狂いを2点訂正しました。第一に、このドライバーはMicrosoftのWHQL署名付きでWindows 11でも読み込まれ、Microsoft Update Catalogからも入手できるため、東芝製PCを持っていない人にも関係すること(BYOVD)。2026年7月10日のLOLDrivers登録(Verified: TRUE、SHA256とMD5を掲載)、動作する公開PoCの存在、Microsoftの脆弱ドライバブロックリストに2026年8月17日時点で未収載であること(Denyルール1713件を照合、HVCI有効でも防げない)を追加しました。第二に、影響は情報の抜き取りだけでなく物理メモリへの書き込みも可能である点(
VC:N/VI:H)を本文中の該当箇所で訂正しました。あわせて、6つのIOCTL(0x08012000〜0x08012014)とMmMapIoSpaceという技術的な仕組み、対象機種16シリーズ、2026年4月10日のBluetoothドライバーでは修正版が提供されたという対応の非対称性、NVDへの掲載(初版時は未掲載)を追記。「いま取るべき対応」を東芝PC利用者向けとそれ以外のWindows利用者・組織向け(WDACによるブロック、ハッシュを使った検出)の2系統に分けました。実際の悪用は2026年8月17日時点でも確認されておらず(CISA KEV 2026年8月14日版・1665件に該当なし、NVD上のSSVC評価はExploitation: none)、メーカーの方針転換もありません(対策は削除のみ)。 - ・2026年6月25日 ― 初版公開。JVNVU#91051826/CVE-2026-56129の公表を受けて、Generic IO & Memory Access ドライバー(QIOMEM.SYS)の脆弱性と、修正版が提供されず削除が対策となることを掲載しました。

Backend Engineer / AWS / Django / Go