ASUS Z390の脆弱性修正BIOS 2203は入れるべきか|対象13機種と更新手順、Secure Boot新証明書入り【2026年10月】

ASUS Z390の脆弱性修正BIOS 2203は入れるべきか|対象13機種と更新手順、Secure Boot新証明書入り【2026年10月】

本記事にはアフィリエイト広告(Amazon・楽天市場等)のリンクが含まれています。

TROUBLESHOOT / 2026-10
ASUS製Z390マザーの脆弱性修正BIOSは入れるべきか
対象13機種は2203(WS Z390 PROは1502)へ。修正版は7月20日から配布済み
ASUSは2026年10月1日、ROG MAXIMUS XIシリーズなどZ390搭載マザーボード12機種とPro WS C246-ACEに、脆弱性CVE-2026-93495があると公表しました。攻撃にはPCへ直接触れて細工した機器を挿す必要があるため、自宅で1人で使うPCなら急ぐ必要はありません。ただし修正BIOSにはSecure Bootの2023年版証明書も入っており、更新しておく価値があります。
CVSS 4.0 7.0 High攻撃には物理的な接触が必要修正BIOSに2023年版証明書を同梱

第8・第9世代Coreの時代に発売されたASUS製マザーボードの一部に、BIOSの脆弱性が見つかりました。対象はROG MAXIMUS XIシリーズ、ROG STRIX Z390-E/F GAMING、PRIME Z390-AなどZ390チップセットを載せた12機種と、ワークステーション向けのPro WS C246-ACEを合わせた13機種です。同じZ390でも、TUFシリーズやROG STRIX Z390-H/I GAMINGは一覧に入っていません。

家族や同僚など他人が触れるPCは早めに、自宅で1人で使うPCは時間に余裕のある日に、BIOS 2203(WS Z390 PROは1502)へ更新すれば足ります。攻撃には物理的な接触が必要で、2026年10月1日時点で悪用の報告もありません。

修正BIOSは脆弱性の公表より73日早い7月20日から配布されており、MAXIMUS XIシリーズにとっては2021年11月以来、4年7か月ぶりのBIOSです。配布ファイルを展開すると、Microsoftが2023年に発行したSecure Bootの新しい証明書が入っており、旧証明書の失効に向けたメーカー側の対応もこの1本でそろいます。

目次

結論更新を急ぐかは、他人がPCに触れられるかで決まる

今回の脆弱性は、インターネット越しに狙われる種類ではありません。急ぐべきかどうかは、PCの置き場所と使い方で判断できます。

他人が触れるPC・持ち運ぶPCは早めに更新家族と共用している、職場や学校・寮に置いている、LANパーティーやイベントへ持ち込むといったPCは、攻撃者が近づける条件がそろいます。権限もユーザーの操作も要らず、機器を挿し込むだけで成立する種類なので、置き場所が開かれているPCほど優先度が上がります。
自宅で1人で使うPCは急がないが、更新しておく誰かが部屋に入ってPCに機器を挿す状況は起きにくく、緊急性は低めです。それでも修正BIOSには2023年版のSecure Boot証明書が入っているため、Windowsが進めている証明書の切り替えにもメーカー側の対応がそろいます。Secure Bootが必要なゲームを遊ぶPCなら、週末など時間の取れる日に更新しておく価値があります。
一覧に無いASUS製マザーは今回できることがないTUF Z390やROG STRIX Z390-H/I GAMING、Z370・B360などの機種は一覧に入っておらず、今回の修正BIOSもありません。今のBIOSが配布中の最新版になっているかを確かめておけば十分です。

中身CVE-2026-93495は細工した機器を挿すとメモリを読み書きされる不具合

原因はBIOSの初期化処理の不備(CWE-665)です。物理的に近くにいる攻撃者が細工した機器を挿し込むと、システムのメモリを自由に読み書きできてしまいます。どの端子に、どのような機器を挿すのかは公表されていません。

メモリを読み書きできると、Windowsが保護しているはずの領域の中身を読んだり、書き換えたりする余地が生まれます。深刻度はCVSS 4.0で7.0の「High」で、評価の内訳は次のとおりです。

項目評価読み方
攻撃元物理(AV:P)PCに直接触れられる人でなければ攻撃できない
攻撃の難しさ低い(AC:L)・前提条件なし(AT:N)細工した機器さえあれば、特別な条件は要らない
必要な権限不要(PR:N)Windowsのアカウントを持っていなくてもよい
ユーザーの操作不要(UI:N)持ち主がクリックするなどの操作は要らない
そのPCへの影響すべて高い(VC:H・VI:H・VA:H)情報の漏えい・改ざん・停止のどれも深刻
ほかの機器への波及なし(SC:N・SI:N・SA:N)影響はそのPCの中にとどまる

米国のCISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)は10月1日の評価で、悪用を「なし」、自動化を「できない」、技術的な影響を「全面的」としています。実際の攻撃は確認されておらず、ネット越しに大量のPCを狙う使い方もできません。ただし一度成功すればPCを丸ごと握られる、という性質の脆弱性です。

対象対象は13機種、同じZ390でもTUFとSTRIX Z390-H/Iは一覧外

修正版と、それより前に配布されていた最新版は次のとおりです。BIOS FlashBack(OSもBIOS画面も起動せずにBIOSを書き込める機能)の有無は、更新に失敗したときの戻し方に関わります。

機種修正版修正前の最新版(配布日)BIOS FlashBack
ROG MAXIMUS XI
HERO/HERO (WI-FI)/FORMULA/CODE/EXTREME/APEX/GENE
22032004(2021年11月29日)対応
ROG STRIX Z390-E GAMING22032101(2024年3月13日)非対応
ROG STRIX Z390-F GAMING22032102(2024年5月31日)非対応
PRIME Z390-A22032101(2024年3月5日)非対応
PRIME Z390-A/H1022032004(2021年12月6日)非対応
Pro WS C246-ACE22032004(2021年12月6日)非対応
WS Z390 PRO15021401(2024年3月15日)対応

修正版の配布日はすべて2026年7月20日で、日本のサポートページにも同じ版が並んでいます。更新内容の説明は「Enhanced overall system security(システム全体のセキュリティを強化)」の1行だけで、脆弱性の修正だと分かったのは10月1日の告知からです。

影響を受けるのは「2101まで」(WS Z390 PROは「1401まで」)です。ROG STRIX Z390-F GAMINGには2024年5月の2102がありますが、修正版として示されているのは2203なので、2102を使っている場合も2203へ上げてください。

一覧に無いZ390は、ROG STRIX Z390-H GAMING、ROG STRIX Z390-I GAMING、TUF Z390-PLUS GAMING(WI-FI版を含む)、TUF Z390-PRO GAMING、TUF Z390M-PRO GAMING、PRIME Z390-P、PRIME Z390M-PLUSなどです。これらの最新BIOSは2021年11月の3006で、2026年の新しい版は出ていません。第8・第9世代向けでも、Z370・B360・B365・H370・H310の機種は一覧に入っていません。

確認自分の機種とBIOSのバージョンを確かめる

型番とBIOSのバージョンは、Windowsを起動したまま確認できます。

  1. Windowsキー+Rで「msinfo32」と入力し、システム情報を開きます。
  2. 「システムの要約」の「ベースボード製品」で型番を、「BIOS バージョン/日付」でバージョンを確かめます。「American Megatrends Inc. 2004, 2021/11/29」のように表示され、4桁の数字がバージョンです。
  3. 上の表と見比べて、修正版(2203、WS Z390 PROは1502)より小さければ更新の対象です。

PowerShellなら、次の2行で型番とバージョンが出ます。

Get-CimInstance Win32_BaseBoard | Select-Object Product
Get-CimInstance Win32_BIOS | Select-Object SMBIOSBIOSVersion

証明書修正BIOSにはSecure Bootの2023年版証明書が入っている

Secure Boot(起動時に署名の無いプログラムを読み込ませない仕組み)は、Microsoftが2011年に発行した証明書で動いてきました。これらは2026年6月から順に失効し、最後のWindows Production PCA 2011は10月19日に失効します。Windowsは月例更新のタスクで2023年版の証明書へ書き換えを進めていますが、古いBIOSではこの書き換えが止まったり、PCが固まったりする例が出ています。

2203の配布ファイル(.CAP)の圧縮を解いて中の証明書名を照合すると、2023年版の4つが入っていました。修正前の2004・2101・2102・1401には2011年版しかありません。確認したのはROG MAXIMUS XI HERO、PRIME Z390-A、ROG STRIX Z390-F GAMING、Pro WS C246-ACE(いずれも2203)とWS Z390 PRO(1502)で、5機種とも同じ結果です。

証明書修正前修正版
KEK
DBとDBXの更新に署名する鍵
KEK CA 2011のみKEK CA 2011+KEK 2K CA 2023
Windowsの起動用
ブートマネージャーの署名を確かめる
Windows Production PCA 2011のみPCA 2011+Windows UEFI CA 2023
他社の起動用
Linuxなどの起動ローダー
UEFI CA 2011のみUEFI CA 2011+Microsoft UEFI CA 2023
拡張カードのROM用
グラフィックボードなどの起動時プログラム
UEFI CA 2011で兼用Microsoft Option ROM UEFI CA 2023を追加

ASUSの更新内容の説明に、証明書のことは書かれていません。それでも、Windows側の書き換えが「KEKで停止」(AvailableUpdatesが0x4004、イベントID 1803)になっていたZ390機は、まずこのBIOSを入れてから様子を見る価値があります。KEKの書き換えにはメーカーの署名が要るため、メーカーがKEKを用意したかどうかが分かれ目になるからです。

更新後に実際の鍵へ2023年版が入ったかは、管理者として開いたPowerShellで確かめられます。1行目はDB、2行目はKEKの確認で、Trueと出れば入っています。

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'

Falseのままでも、Windowsの更新タスクが書き換えを続けます。進み具合の読み方はSecure-Boot-Updateタスクと古いBIOSの対処、失効の日程と影響はWindows Production PCA 2011失効の解説にまとめています。BIOSのKey Managementにある「Install Default Secure Boot keys」で鍵を既定値に読み直す操作は、Windowsが書き込んだ失効リスト(DBX)まで初期状態に戻るので、ここでは使わないでください。

準備更新の前にやっておく4つのこと

BIOSを更新すると、設定はすべて既定値に戻ります。戻ってから慌てないよう、先に次の4つを済ませます。

  1. BitLockerの保護を一時停止する。BitLockerやデバイスの暗号化を使っている場合、BIOSの更新後に48桁の回復キーを求められることがあります。回復キーを控え、保護を一時停止してから進めます。手順はBitLocker回復キーを求められる原因と対処法で解説しています。
  2. BIOSの設定を写真で残す。XMP、ファンの回転、CPUのオーバークロック、Secure Boot(OS Type)、CSM、起動順をスマホで撮っておきます。更新後はXMPが切れてメモリが標準の速度で動くため、BIOS更新後にXMPが無効になる理由と再設定の手順で戻します。
  3. USBメモリをFAT32で用意する。パーティションが1つだけのFAT32形式が条件です。BIOS FlashBackで使う場合は、WindowsでFAT32にできる32GB以下のものを選びます。
  4. 修正BIOSを入手する。ASUSのサポートページで型番を選び、「ドライバーとツール」の「BIOS & FIRMWARE」から2203(WS Z390 PROは1502)をダウンロードして展開します。中にある拡張子.CAPのファイルがBIOS本体です。

手順EZ Flash 3でBIOS 2203に更新する手順は13機種共通

BIOS画面に組み込まれたASUS EZ Flash 3なら、追加のソフトを入れずに更新できます。各社の更新ツールの違いはBIOSアップデートのやり方で比べています。

  1. .CAPファイルを入れたUSBメモリを、PCのUSBポートに挿します。
  2. 電源を入れ、ロゴ画面でDeleteキー(またはF2キー)を押してBIOS画面を開き、F7キーで詳細表示(Advanced Mode)に切り替えます。
  3. 「Tool」から「ASUS EZ Flash 3 Utility」を選び、USBメモリ内の.CAPファイルを選びます。確認画面が2回出るので、どちらも「Yes」を選びます。
  4. 書き込みが終わったら「OK」を選ぶと再起動します。書き込み中は電源を切ったりUSBメモリを抜いたりしないでください。
  5. 再起動したらBIOS画面に入り、F5キーで既定値を読み込みます。写真に残した設定を戻し、F10キーで保存します。

BIOS FlashBackで更新する(MAXIMUS XI・WS Z390 PRO)

FlashBackに対応した8機種は、BIOS画面を開かずに更新できます。書き込みに失敗したときのやり直しにも使えます。

  1. ダウンロードしたzipをUSBメモリの最上位に展開し、同梱のBIOSRenamer.exeを実行します。.CAPファイルの名前が機種ごとの名前に変わります(HEROならM11H.CAP、WS Z390 PROならWS390P.CAP)。
  2. PCをシャットダウンします。電源ケーブルは挿したままにします。
  3. 背面のFlashBack用USBポートにUSBメモリを挿し、FlashBackボタンを3秒長押しします。
  4. ボタンかLEDが点滅し始め、消灯すれば完了です。点滅せずに点灯したまま止まったら、ファイル名・挿したポート・USBメモリの形式を見直し、電源を完全に切ってからやり直します。

失敗時更新に失敗したとき・更新後に調子が悪いとき

!
書き込み中に止まっても、すぐに修理へ出さない

今回の13機種は、どれもBIOSを書き戻す仕組みを持っています。電源を何度も入れ直す前に、下の手順を試してください。

画面が映らない(FlashBack対応機)MAXIMUS XIシリーズとWS Z390 PROは、BIOS FlashBackで書き込み直せます。BIOS画面が開かない状態でも、電源がつながっていれば使えます。
画面が映らない(FlashBack非対応機)PRIME Z390-A・PRIME Z390-A/H10・ROG STRIX Z390-E/F GAMING・Pro WS C246-ACEは、CrashFree BIOS 3で復旧します。.CAPファイルを入れたUSBメモリを挿して電源を入れると、BIOSファイルを自動で探してEZ Flash 3が立ち上がります。それでも起動しなければASUSのサポートに相談します。
起動はするが不安定F5キーで既定値を読み込み直してから、設定を1つずつ戻します。以前のBIOSで安定していたオーバークロックやメモリの設定が、新しいBIOSでもそのまま通るとは限りません。
Secure Bootが必要なゲームが起動しない既定値に戻した結果、Secure BootやCSMの設定が更新前と変わっている可能性があります。写真で残した設定に合わせて戻します。VALORANTで止まる場合はVAN 9001・9003・9090の切り分け手順で確かめられます。

FAQよくある質問

第8・第9世代のCoreを使っていれば対象ですか
いいえ。CPUではなくマザーボードの型番で決まります。対象はZ390搭載の12機種とPro WS C246-ACEの13機種だけです。同じ世代のCPUでも、TUFシリーズのZ390やZ370・B360などのマザーボードは一覧に入っていません。
2025年12月に話題になったマザーボードのDMA脆弱性と同じものですか
ASUSは両者の関係を示していません。2025年12月のCVE-2025-11901は、B460・Z590・Z690・Z790などIntel 400〜700シリーズの一部チップセットが対象で、Z390は入っていませんでした。今回のCVE-2026-93495は300シリーズのZ390とC246が対象で、PCに機器を挿す物理的な接触が前提という点は共通しています。
更新しないと、ゲームが遊べなくなりますか
今すぐ遊べなくなることはありません。脆弱性そのものはゲームの動作に関係しません。Secure Bootの旧証明書が失効しても、PCは通常どおり起動します。ただし旧証明書のままだと、Windowsのブートマネージャーや失効リストの更新を受け取れなくなるため、Secure Bootを要求するゲームを遊ぶPCは2203へ上げておくと安心です。
Windows上からBIOSを更新するツールは使えますか
ASUSはWindows上で更新するEZ Updateも用意していますが、マザーボード付属のDVDから入れるツールで、使うにはインターネット接続も要ります。BIOS画面のEZ Flash 3なら、追加のソフトを入れずに済みます。なおASUSのArmoury CrateやAI Suite 3には2026年8月に別の脆弱性が公表されており、Armoury Crate・AI Suite 3の脆弱性と更新方法で対象バージョンを確かめられます。
すでに悪用された例はありますか
2026年10月1日時点で、CISAの評価は悪用「なし」です。ASUSの告知にも、実際の攻撃に使われたという記載はありません。

まとめまとめ|対象13機種は2203へ、急ぐのは他人が触れるPC

CVE-2026-93495は、PCに直接触れて細工した機器を挿す必要がある脆弱性です。家族と共用するPCや職場・イベントに置くPCは早めに、自宅で1人で使うPCは時間の取れる日に、2203(WS Z390 PROは1502)へ更新してください。

修正BIOSにはSecure Bootの2023年版証明書が入っており、旧証明書の失効への備えも兼ねます。更新の前には、BitLockerの一時停止、BIOS設定の撮影、FAT32のUSBメモリの準備を済ませておきます。

まとめ

ROG MAXIMUS XIシリーズ、ROG STRIX Z390-E/F GAMING、PRIME Z390-A(/H10)、Pro WS C246-ACEは2203へ、WS Z390 PROは1502へ更新します。攻撃には物理的な接触が必要なので、急ぐべきは他人が触れられるPCです。修正版は7月20日から配布されており、2023年版のSecure Boot証明書も入っています。一覧に無いTUF Z390やZ370などは、今回の修正BIOSの対象外です。

出典:ASUS「Security Advisory(Security Update for Multiple ASUS Motherboards)」、CVE.org「CVE-2026-93495」、CVE.org「CVE-2025-11901」、ASUS「ROG MAXIMUS XI HERO BIOS & FIRMWARE」、ASUS「PRIME Z390-A BIOS & FIRMWARE」、ASUS「ASUS EZ Flash 3 Utilityの概要」、ASUS「BIOS Flashback™ の使い方」、ASUS「PRIME Z390-A User’s Manual」(いずれも2026年10月2日確認)

2026 BEST BUY — GPU 部門
GIGABYTE Radeon RX 9060 XT 16GB GDDR6 グラフィックボード
16GB最安

RX 9060 XT 16GB

Amazon
ASRock RX 9070 XT Steel Legend Dark 16GB GDDR6
コスパ最強

RX 9070 XT 16GB

Amazon
MSI GeForce RTX 5070 12G VENTUS 2X OC
WQHD定番

RTX 5070 12GB

Amazon
MSI GeForce RTX 5070 Ti 16G VENTUS 3X OC
ミドルハイ

RTX 5070 Ti 16GB

Amazon
Amazon PICK UP — ゲーミングライフ
崩壊 スターレイル 符玄 1/7スケール 完成品フィギュア
崩壊スタレ

スタレ 符玄 1/7

Amazon
tomtoc Switch 2 ケース スリム全面保護キャリングケース ゲームカード12枚収納
専用キャリングケース

tomtoc Switch 2 ケース

Amazon
勝利の女神:NIKKE ぬーどるストッパーフィギュア ドロシー ノスタルジア
NIKKE

NIKKE ドロシー ぬーどる

Amazon
勝利の女神:NIKKE ぬーどるストッパーフィギュア ブラン
NIKKE

NIKKE ブラン ぬーどる

Amazon
takt op. 運命は真紅き旋律の街を OFFICIAL ARTWORKS
公式画集

takt op. 公式画集

Amazon
Writer
管理人アバター

ゲーミングスタイル管理人

自作PC愛好家・ゲーム歴15年超

ゲーミングPC歴は15年以上。毎年パーツを更新しながら最新トレンドを追いかけています。初心者にもわかりやすく、上級者も満足できる情報発信を心がけています。