GIGABYTE Control Centerに脆弱性|CVSS 8.8でSYSTEM権限取得の恐れ、更新方法を解説【2026年9月】
本記事にはアフィリエイト広告(Amazon・楽天市場等)のリンクが含まれています。
CVSS 8.8、GVCIDrv64.sys・gdrv3.sysが対象。26.08.28.01以降へ更新を
出典:GIGABYTE「Security Advisory — Arbitrary Physical Memory and I/O Port Access Vulnerability in GIGABYTE Control Center Kernel Driver」、GIGABYTE「Security Advisory — Arbitrary Physical Memory Access Vulnerability in GIGABYTE Control Center – MyPortIO Driver」にもとづきます(2026年9月26日確認)。
GIGABYTEは2026年9月21日、PC管理ソフト「GIGABYTE Control Center(GCC)」に含まれるカーネルドライバー「GVCIDrv64.sys」と「gdrv3.sys」に、複数のセキュリティ脆弱性が存在すると発表しました。深刻度はCVSS 3.1で8.8の「High」です。
数字だけを見ると緊急性がかなり高く感じますが、GIGABYTEが示す攻撃条件はインターネット越しの遠隔攻撃ではなく、PC上ですでに低い権限を持つ攻撃者が細工したリクエストをドライバーへ送る必要があるものです。
対象ドライバーの役割、悪用されたときに何が起きるか、CVSSベクターが示す実際の攻撃条件、更新すべきバージョン、そして9月10日に見つかった別のドライバーの脆弱性との関係まで、GIGABYTE公式アドバイザリにもとづいて整理します。
目次
要点先に結論
GIGABYTE Control Centerが導入するカーネルドライバー「GVCIDrv64.sys」「gdrv3.sys」のIOCTLインターフェースで、アクセス制御と入力値の検証が不十分でした。悪用されると物理メモリへの直接アクセスやカーネルレベルの権限昇格につながり、最終的に「NT AUTHORITY\SYSTEM」を取得される可能性があります。対象はGCC 26.03.31.01以前で、GIGABYTEはGCC 26.08.28.01またはGBT_VGA 26.08.24.01以降への更新を案内しています。GIGABYTE・AORUSのマザーボードやグラフィックボードでGCCを導入しているPCは、一度バージョンを確認したほうがよいでしょう。
正体2つのカーネルドライバーのIOCTLインターフェースが対象
今回問題になっているのは、GCCの画面やWeb通信機能そのものではなく、GCCがWindowsへ導入するカーネルドライバー「GVCIDrv64.sys」と「gdrv3.sys」です。GIGABYTEによると、これらのドライバーが持つIOCTLインターフェースで、アクセス制御と入力値の検証が不十分でした。
IOCTLは、Windows上の通常のアプリケーションからデバイスドライバーへ命令を送るための仕組みです。GCCのようにRGBライティング、ファン、ハードウェア設定などを制御するソフトでは、通常のWindowsアプリより一段ハードウェアに近い場所で動作するドライバーが必要になります。今回の問題は、その強力なドライバーへ一般ユーザー側から不適切な命令を送れる状態になっていたことです。GIGABYTEはこの脆弱性を「CWE-782:Exposed IOCTL with Insufficient Access Control」に分類しています。
影響悪用されるとSYSTEM権限まで到達する可能性
GIGABYTEが公開した内容によると、認証済みのローカル攻撃者が細工したIOCTLリクエストをGVCIDrv64.sysまたはgdrv3.sysへ送信すると、任意の物理メモリをマッピングしたりハードウェアへ直接アクセスしたりできる可能性があります。さらにWindowsカーネルのプロセストークンを書き換えることで、権限をカーネルレベルのRing 0まで引き上げられ、最終的には「NT AUTHORITY\SYSTEM」の取得につながるおそれがあるとされています。
Windowsでは通常、一般ユーザー権限で動作するアプリが物理メモリやカーネル領域へ自由にアクセスすることはできません。しかし正規にインストールされたカーネルドライバー側にこうした弱点があると、攻撃者がそのドライバーを経由してWindowsの保護を回避する手段として悪用できる場合があります。単純な「GCCの設定画面の不具合」ではなく、PCへ低い階層でアクセスするドライバー自体の脆弱性という点が重要です。
攻撃条件CVSS 8.8でも遠隔から直接攻撃されるわけではない
CVSSスコアが8.8と高いため、「GIGABYTE製マザーボードを使っているだけで外部からPCを乗っ取られるのでは」と心配になるかもしれません。GIGABYTEが示しているCVSSベクターは次のとおりです。
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ここで重要なのが「AV:L」です。Attack VectorがLocalとなっており、脆弱性そのものをネットワーク越しに直接攻撃するものではありません。さらに「PR:L」となっているため、攻撃には何らかの低い権限をあらかじめ取得している必要があります。一方でユーザーによる追加操作を示す「UI」は「N」で、悪用に特別な操作を要求するものではありません。
つまり、今回の問題を「GIGABYTE製品をネットにつなぐだけで遠隔から即座に乗っ取られる脆弱性」と考えるのは正確ではありません。すでにPC上で実行されている悪意のあるプログラムなどが、一般ユーザー権限からさらに強いSYSTEM権限へ昇格する用途で悪用される可能性がある脆弱性、と考えたほうが実態に近いでしょう。海外の一部ニュースサイトでは「remote code execution」という見出しで報じられていますが、GIGABYTE公式アドバイザリのベクターが示す条件とは一致しません。
対象範囲影響するのはGCC 26.03.31.01以前
GIGABYTEのアドバイザリでは、影響を受ける製品としてGIGABYTE Control Centerが挙げられており、対象バージョンは「v26.03.31.01以前」とされています。修正版として案内されているのはGIGABYTE Control Center 26.08.28.01と、GBT_VGA 26.08.24.01以降です。
特にGIGABYTEやAORUSのマザーボード、グラフィックボードを使用しており、RGBやファン設定のためにGCCをインストールしたままにしているPCは対象になり得ます。ただし「GIGABYTE製マザーボードを使っている=必ず脆弱」という意味ではありません。今回対象になっているのはGCCに含まれるドライバーで、GCCを導入していない環境まで対象と断定することはできません。
対応GCCを26.08.28.01以降へアップデートする
GIGABYTEは対策としてGCCの更新を推奨しています。GCCでは画面上部のUpdate Centerから、現在検出されているBIOS・ファームウェア・ドライバー・ソフトウェアのバージョンと利用可能な更新を確認できます。更新が存在する場合は、ユーザーが許可したうえでUpdate Centerから直接インストール可能です。GCCから正常に更新できない場合は、使用中のマザーボードやグラフィックボード、ノートPCのGIGABYTE公式サポートページから、最新のGIGABYTE Control Center Full Installation Packageを取得してください。
混同注意パッケージ全体とGCC Main Programのバージョン表記は別
GCCのバージョンを確認するときに分かりにくいポイントがあります。GIGABYTEの製品サポートページでは、2026年9月10日付の「GIGABYTE Control Center Full Installation Package」がバージョン26.09.10.01として配布されています。実際にこのパッケージに含まれる各コンポーネントの個別バージョンを確認すると、次のようになっています。
- GCC Main Program:26.08.28.01(今回のGVCIDrv64.sys/gdrv3.sysの修正版)
- VGA:26.08.24.01(GBT_VGAの修正版)
- MBStorage:26.09.08.01(後述するMyPortIO_x64.sysの修正版)
つまり「Full Installation Package:26.09.10.01」の中に「GCC Main Program:26.08.28.01」が含まれる構成です。GCCは複数のモジュールをまとめたパッケージで、フルパッケージ全体のバージョンと内部の各コンポーネントのバージョンが同じとは限りません。「公式が26.08.28.01へ更新しろと言っているのに、自分がダウンロードしたファイルは26.09.10.01になっている」という状態は矛盾ではなく、現時点で製品サポートページやGCC Update Centerに表示される最新版を導入すれば、今回の2つの脆弱性はまとめて解消されます。
修正内容物理メモリへ直接アクセスできるインターフェースも削除
今回GIGABYTEが行った対策は、バージョン番号だけを変えたものではありません。GIGABYTEによると、修正版ではドライバーのデバイスオブジェクトへ厳格なセキュリティ記述子を設定し、権限のないユーザーがドライバーへアクセスできないよう制限しています。さらに、物理メモリを直接マッピングできる不要で高リスクなインターフェースを削除し、ハードウェアへアクセスする処理には権限チェックも追加。IOCTLへ渡される入力値の検証も強化し、制限されたハードウェアレジスターや設定領域へ不正アクセスできないよう対策されています。脆弱だった命令を1つ塞いだだけでなく、ドライバーからハードウェアへアクセスする仕組み自体を複数の方向から強化した内容です。
別件9月10日にも別のドライバーで脆弱性が見つかっている
GCCを更新するなら、もう一つ確認しておきたい問題があります。GIGABYTEは2026年9月10日にも、GCCで使用される「MyPortIO_x64.sys」という別のドライバーについて「CVE-2026-9492」を公開しています。こちらもIOCTLのアクセス制御が不十分だったことにより、認証済みのローカル攻撃者が物理メモリの読み書きやPCI構成領域へのアクセスを実行できる可能性があるという問題で、深刻度はCVSS 7.8のHighです。
MyPortIO_x64.sysは特定のDRAM製品のRGBライティング制御に利用されるドライバーで、今回のGVCIDrv64.sys/gdrv3.sysとは別のコンポーネントです。対象はMBStorage_26.02.10.01以前およびv26.09.01.01、修正版は「MBStorage_26.09.08.01以降」として案内されています。前述のとおり、現在配布されている26.09.10.01のフルパッケージには、MBStorage_26.09.08.01とGCC Main Program 26.08.28.01の両方がすでに含まれています。今回のGVCIDrv64.sys/gdrv3.sysだけを意識して古い修正版を個別に探すより、最新のGCCフルパッケージまたはUpdate Centerを利用したほうが両方まとめて解消できます。
よくある疑問GCCを使っていないならアンインストールすればいい?
GCCをRGBやファン制御の初期設定に使っただけで、現在はまったく起動していない人もいるでしょう。ただし「GCCの画面を起動していない」ことと「脆弱なカーネルドライバーがPC上に存在しない」ことは同じではありません。カーネルドライバーは通常のアプリとは別にWindowsへ組み込まれるため、GCCを普段起動しているかどうかだけで安全性を判断しないほうがよいでしょう。
GIGABYTE公式アドバイザリが推奨している対策も「GCCをアンインストールすること」ではなく「最新バージョンへ更新すること」です。GCCが不要なら最終的にアンインストールする選択肢はありますが、アンインストールだけでGVCIDrv64.sysやgdrv3.sysを含む関連ドライバーがすべて確実に削除されるかについては、今回のアドバイザリでは説明されていません。「アンインストールすれば更新しなくても確実に対策できる」とまでは断定できないため、今回の脆弱性対策としては最新版へ更新しておくほうが判断しやすいでしょう。
背景ゲーミングPCではRGB・OC・監視ツールのドライバーにも注意したい
今回の問題はGIGABYTE特有の話に見えますが、ゲーミングPCでは似た構造のソフトを利用する機会が多くあります。RGB制御、ファン制御、オーバークロック、温度・電圧監視などを行うユーティリティは、通常のWindowsアプリだけでは取得・変更できないハードウェア情報へアクセスするため、専用のカーネルドライバーを導入する場合があります。そのドライバーに脆弱性が残っていると、正規メーカーが署名したドライバーであっても、攻撃者にハードウェアやカーネルへアクセスする経路として悪用される可能性があります。
実際、PC版『Dead by Daylight』でも2026年7月30日に起動要件が変更され、RGB制御・OC/チューニング・ハードウェア監視・ダイレクトポートアクセスなどを行う古いソフトウェアやドライバーの更新が重要になっています。詳しくはDead by Daylightの起動要件変更で解説しています。RGB制御ソフトは「一度設定したら放置」という使い方になりやすいため、GPUドライバーやWindows Updateほど頻繁に確認していない人ほど、今回のような更新は見落としがちです。
まとめGIGABYTE製PCを使っている人は何をすればいい
今回の対応で重要なのは、GIGABYTE製マザーボードだからといってBIOS設定を変更したり、Windowsを再インストールしたりする必要はないことです。まずGIGABYTE Control Centerを使用しているか確認し、導入しているならUpdate Centerを開いて最新バージョンへ更新します。GCCから正常に更新できない場合は、使用しているマザーボード・グラフィックボード・ノートPCのGIGABYTE公式サポートページを開き、最新のGIGABYTE Control Center Full Installation Packageを確認してください。今回のGVCIDrv64.sys/gdrv3.sysについてはGCC Main Program 26.08.28.01以降、9月10日公開のMyPortIO_x64.sysについてはMBStorage 26.09.08.01以降になっているかが基準です。
2026年9月26日時点で、GIGABYTEが公開しているアドバイザリにこの脆弱性が実際の攻撃で悪用されているという記載はありません。「今すぐネットワークを切断しなければ危険」という種類の問題ではありませんが、修正版がすでに提供されている以上、古いGCCを意図的に使い続けるメリットもありません。マザーボードメーカー製ユーティリティは長期間更新しないケースが珍しくないため、この機会に確認しておくのがおすすめです。
FAQよくある質問
GIGABYTEは2026年9月21日、GCCのカーネルドライバー「GVCIDrv64.sys」「gdrv3.sys」にCVSS 8.8の脆弱性があると発表しました。攻撃条件はローカル限定(AV:L)で、ネット越しに直接乗っ取られるものではありませんが、すでにPC上で動作する低権限のプログラムがSYSTEM権限まで昇格する足がかりになりえます。対象はGCC 26.03.31.01以前、修正はGCC 26.08.28.01またはGBT_VGA 26.08.24.01以降です。9月10日公開のMyPortIO_x64.sys(CVE-2026-9492、CVSS 7.8)の修正版MBStorage 26.09.08.01も同じ最新パッケージに含まれるため、GIGABYTE・AORUS製品でGCCを使っている場合はUpdate Centerまたは公式サポートページから最新版へ更新してください。


