ASUS Z390の脆弱性修正BIOS 2203は入れるべきか|対象13機種と更新手順、Secure Boot新証明書入り【2026年10月】
本記事にはアフィリエイト広告(Amazon・楽天市場等)のリンクが含まれています。
対象13機種は2203(WS Z390 PROは1502)へ。修正版は7月20日から配布済み
第8・第9世代Coreの時代に発売されたASUS製マザーボードの一部に、BIOSの脆弱性が見つかりました。対象はROG MAXIMUS XIシリーズ、ROG STRIX Z390-E/F GAMING、PRIME Z390-AなどZ390チップセットを載せた12機種と、ワークステーション向けのPro WS C246-ACEを合わせた13機種です。同じZ390でも、TUFシリーズやROG STRIX Z390-H/I GAMINGは一覧に入っていません。
家族や同僚など他人が触れるPCは早めに、自宅で1人で使うPCは時間に余裕のある日に、BIOS 2203(WS Z390 PROは1502)へ更新すれば足ります。攻撃には物理的な接触が必要で、2026年10月1日時点で悪用の報告もありません。
修正BIOSは脆弱性の公表より73日早い7月20日から配布されており、MAXIMUS XIシリーズにとっては2021年11月以来、4年7か月ぶりのBIOSです。配布ファイルを展開すると、Microsoftが2023年に発行したSecure Bootの新しい証明書が入っており、旧証明書の失効に向けたメーカー側の対応もこの1本でそろいます。
目次
結論更新を急ぐかは、他人がPCに触れられるかで決まる
今回の脆弱性は、インターネット越しに狙われる種類ではありません。急ぐべきかどうかは、PCの置き場所と使い方で判断できます。
中身CVE-2026-93495は細工した機器を挿すとメモリを読み書きされる不具合
原因はBIOSの初期化処理の不備(CWE-665)です。物理的に近くにいる攻撃者が細工した機器を挿し込むと、システムのメモリを自由に読み書きできてしまいます。どの端子に、どのような機器を挿すのかは公表されていません。
メモリを読み書きできると、Windowsが保護しているはずの領域の中身を読んだり、書き換えたりする余地が生まれます。深刻度はCVSS 4.0で7.0の「High」で、評価の内訳は次のとおりです。
| 項目 | 評価 | 読み方 |
|---|---|---|
| 攻撃元 | 物理(AV:P) | PCに直接触れられる人でなければ攻撃できない |
| 攻撃の難しさ | 低い(AC:L)・前提条件なし(AT:N) | 細工した機器さえあれば、特別な条件は要らない |
| 必要な権限 | 不要(PR:N) | Windowsのアカウントを持っていなくてもよい |
| ユーザーの操作 | 不要(UI:N) | 持ち主がクリックするなどの操作は要らない |
| そのPCへの影響 | すべて高い(VC:H・VI:H・VA:H) | 情報の漏えい・改ざん・停止のどれも深刻 |
| ほかの機器への波及 | なし(SC:N・SI:N・SA:N) | 影響はそのPCの中にとどまる |
米国のCISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)は10月1日の評価で、悪用を「なし」、自動化を「できない」、技術的な影響を「全面的」としています。実際の攻撃は確認されておらず、ネット越しに大量のPCを狙う使い方もできません。ただし一度成功すればPCを丸ごと握られる、という性質の脆弱性です。
対象対象は13機種、同じZ390でもTUFとSTRIX Z390-H/Iは一覧外
修正版と、それより前に配布されていた最新版は次のとおりです。BIOS FlashBack(OSもBIOS画面も起動せずにBIOSを書き込める機能)の有無は、更新に失敗したときの戻し方に関わります。
| 機種 | 修正版 | 修正前の最新版(配布日) | BIOS FlashBack |
|---|---|---|---|
| ROG MAXIMUS XI HERO/HERO (WI-FI)/FORMULA/CODE/EXTREME/APEX/GENE | 2203 | 2004(2021年11月29日) | 対応 |
| ROG STRIX Z390-E GAMING | 2203 | 2101(2024年3月13日) | 非対応 |
| ROG STRIX Z390-F GAMING | 2203 | 2102(2024年5月31日) | 非対応 |
| PRIME Z390-A | 2203 | 2101(2024年3月5日) | 非対応 |
| PRIME Z390-A/H10 | 2203 | 2004(2021年12月6日) | 非対応 |
| Pro WS C246-ACE | 2203 | 2004(2021年12月6日) | 非対応 |
| WS Z390 PRO | 1502 | 1401(2024年3月15日) | 対応 |
修正版の配布日はすべて2026年7月20日で、日本のサポートページにも同じ版が並んでいます。更新内容の説明は「Enhanced overall system security(システム全体のセキュリティを強化)」の1行だけで、脆弱性の修正だと分かったのは10月1日の告知からです。
影響を受けるのは「2101まで」(WS Z390 PROは「1401まで」)です。ROG STRIX Z390-F GAMINGには2024年5月の2102がありますが、修正版として示されているのは2203なので、2102を使っている場合も2203へ上げてください。
一覧に無いZ390は、ROG STRIX Z390-H GAMING、ROG STRIX Z390-I GAMING、TUF Z390-PLUS GAMING(WI-FI版を含む)、TUF Z390-PRO GAMING、TUF Z390M-PRO GAMING、PRIME Z390-P、PRIME Z390M-PLUSなどです。これらの最新BIOSは2021年11月の3006で、2026年の新しい版は出ていません。第8・第9世代向けでも、Z370・B360・B365・H370・H310の機種は一覧に入っていません。
確認自分の機種とBIOSのバージョンを確かめる
型番とBIOSのバージョンは、Windowsを起動したまま確認できます。
- Windowsキー+Rで「msinfo32」と入力し、システム情報を開きます。
- 「システムの要約」の「ベースボード製品」で型番を、「BIOS バージョン/日付」でバージョンを確かめます。「American Megatrends Inc. 2004, 2021/11/29」のように表示され、4桁の数字がバージョンです。
- 上の表と見比べて、修正版(2203、WS Z390 PROは1502)より小さければ更新の対象です。
PowerShellなら、次の2行で型番とバージョンが出ます。
Get-CimInstance Win32_BaseBoard | Select-Object Product
Get-CimInstance Win32_BIOS | Select-Object SMBIOSBIOSVersion
証明書修正BIOSにはSecure Bootの2023年版証明書が入っている
Secure Boot(起動時に署名の無いプログラムを読み込ませない仕組み)は、Microsoftが2011年に発行した証明書で動いてきました。これらは2026年6月から順に失効し、最後のWindows Production PCA 2011は10月19日に失効します。Windowsは月例更新のタスクで2023年版の証明書へ書き換えを進めていますが、古いBIOSではこの書き換えが止まったり、PCが固まったりする例が出ています。
2203の配布ファイル(.CAP)の圧縮を解いて中の証明書名を照合すると、2023年版の4つが入っていました。修正前の2004・2101・2102・1401には2011年版しかありません。確認したのはROG MAXIMUS XI HERO、PRIME Z390-A、ROG STRIX Z390-F GAMING、Pro WS C246-ACE(いずれも2203)とWS Z390 PRO(1502)で、5機種とも同じ結果です。
| 証明書 | 修正前 | 修正版 |
|---|---|---|
| KEK DBとDBXの更新に署名する鍵 | KEK CA 2011のみ | KEK CA 2011+KEK 2K CA 2023 |
| Windowsの起動用 ブートマネージャーの署名を確かめる | Windows Production PCA 2011のみ | PCA 2011+Windows UEFI CA 2023 |
| 他社の起動用 Linuxなどの起動ローダー | UEFI CA 2011のみ | UEFI CA 2011+Microsoft UEFI CA 2023 |
| 拡張カードのROM用 グラフィックボードなどの起動時プログラム | UEFI CA 2011で兼用 | Microsoft Option ROM UEFI CA 2023を追加 |
ASUSの更新内容の説明に、証明書のことは書かれていません。それでも、Windows側の書き換えが「KEKで停止」(AvailableUpdatesが0x4004、イベントID 1803)になっていたZ390機は、まずこのBIOSを入れてから様子を見る価値があります。KEKの書き換えにはメーカーの署名が要るため、メーカーがKEKを用意したかどうかが分かれ目になるからです。
更新後に実際の鍵へ2023年版が入ったかは、管理者として開いたPowerShellで確かめられます。1行目はDB、2行目はKEKの確認で、Trueと出れば入っています。
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Falseのままでも、Windowsの更新タスクが書き換えを続けます。進み具合の読み方はSecure-Boot-Updateタスクと古いBIOSの対処、失効の日程と影響はWindows Production PCA 2011失効の解説にまとめています。BIOSのKey Managementにある「Install Default Secure Boot keys」で鍵を既定値に読み直す操作は、Windowsが書き込んだ失効リスト(DBX)まで初期状態に戻るので、ここでは使わないでください。
準備更新の前にやっておく4つのこと
BIOSを更新すると、設定はすべて既定値に戻ります。戻ってから慌てないよう、先に次の4つを済ませます。
- BitLockerの保護を一時停止する。BitLockerやデバイスの暗号化を使っている場合、BIOSの更新後に48桁の回復キーを求められることがあります。回復キーを控え、保護を一時停止してから進めます。手順はBitLocker回復キーを求められる原因と対処法で解説しています。
- BIOSの設定を写真で残す。XMP、ファンの回転、CPUのオーバークロック、Secure Boot(OS Type)、CSM、起動順をスマホで撮っておきます。更新後はXMPが切れてメモリが標準の速度で動くため、BIOS更新後にXMPが無効になる理由と再設定の手順で戻します。
- USBメモリをFAT32で用意する。パーティションが1つだけのFAT32形式が条件です。BIOS FlashBackで使う場合は、WindowsでFAT32にできる32GB以下のものを選びます。
- 修正BIOSを入手する。ASUSのサポートページで型番を選び、「ドライバーとツール」の「BIOS & FIRMWARE」から2203(WS Z390 PROは1502)をダウンロードして展開します。中にある拡張子.CAPのファイルがBIOS本体です。
手順EZ Flash 3でBIOS 2203に更新する手順は13機種共通
BIOS画面に組み込まれたASUS EZ Flash 3なら、追加のソフトを入れずに更新できます。各社の更新ツールの違いはBIOSアップデートのやり方で比べています。
- .CAPファイルを入れたUSBメモリを、PCのUSBポートに挿します。
- 電源を入れ、ロゴ画面でDeleteキー(またはF2キー)を押してBIOS画面を開き、F7キーで詳細表示(Advanced Mode)に切り替えます。
- 「Tool」から「ASUS EZ Flash 3 Utility」を選び、USBメモリ内の.CAPファイルを選びます。確認画面が2回出るので、どちらも「Yes」を選びます。
- 書き込みが終わったら「OK」を選ぶと再起動します。書き込み中は電源を切ったりUSBメモリを抜いたりしないでください。
- 再起動したらBIOS画面に入り、F5キーで既定値を読み込みます。写真に残した設定を戻し、F10キーで保存します。
BIOS FlashBackで更新する(MAXIMUS XI・WS Z390 PRO)
FlashBackに対応した8機種は、BIOS画面を開かずに更新できます。書き込みに失敗したときのやり直しにも使えます。
- ダウンロードしたzipをUSBメモリの最上位に展開し、同梱のBIOSRenamer.exeを実行します。.CAPファイルの名前が機種ごとの名前に変わります(HEROならM11H.CAP、WS Z390 PROならWS390P.CAP)。
- PCをシャットダウンします。電源ケーブルは挿したままにします。
- 背面のFlashBack用USBポートにUSBメモリを挿し、FlashBackボタンを3秒長押しします。
- ボタンかLEDが点滅し始め、消灯すれば完了です。点滅せずに点灯したまま止まったら、ファイル名・挿したポート・USBメモリの形式を見直し、電源を完全に切ってからやり直します。
失敗時更新に失敗したとき・更新後に調子が悪いとき
今回の13機種は、どれもBIOSを書き戻す仕組みを持っています。電源を何度も入れ直す前に、下の手順を試してください。
FAQよくある質問
まとめまとめ|対象13機種は2203へ、急ぐのは他人が触れるPC
CVE-2026-93495は、PCに直接触れて細工した機器を挿す必要がある脆弱性です。家族と共用するPCや職場・イベントに置くPCは早めに、自宅で1人で使うPCは時間の取れる日に、2203(WS Z390 PROは1502)へ更新してください。
修正BIOSにはSecure Bootの2023年版証明書が入っており、旧証明書の失効への備えも兼ねます。更新の前には、BitLockerの一時停止、BIOS設定の撮影、FAT32のUSBメモリの準備を済ませておきます。
ROG MAXIMUS XIシリーズ、ROG STRIX Z390-E/F GAMING、PRIME Z390-A(/H10)、Pro WS C246-ACEは2203へ、WS Z390 PROは1502へ更新します。攻撃には物理的な接触が必要なので、急ぐべきは他人が触れられるPCです。修正版は7月20日から配布されており、2023年版のSecure Boot証明書も入っています。一覧に無いTUF Z390やZ370などは、今回の修正BIOSの対象外です。
出典:ASUS「Security Advisory(Security Update for Multiple ASUS Motherboards)」、CVE.org「CVE-2026-93495」、CVE.org「CVE-2025-11901」、ASUS「ROG MAXIMUS XI HERO BIOS & FIRMWARE」、ASUS「PRIME Z390-A BIOS & FIRMWARE」、ASUS「ASUS EZ Flash 3 Utilityの概要」、ASUS「BIOS Flashback™ の使い方」、ASUS「PRIME Z390-A User’s Manual」(いずれも2026年10月2日確認)





