IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

無料バックアップソフト「AOMEI Backupper」に未修正の脆弱性、パソコンの奥深くまで乗っ取られるのか。CERT/CCの警告を確かめる

米CERT/CCが「AOMEI Backupper」のドライバに未修正の脆弱性(CVE-2026-12780)を警告。Secure Boot無効の環境ではUEFIレベルの不正実行につながる恐れがあり、実証コード公開済み・開発元は連絡に応答なしという状況

30秒で分かる結論

  • 米カーネギーメロン大学の脆弱性調整機関CERT/CC(サート・シーシー)が2026年9月10日、無料バックアップソフト「AOMEI Backupper」に同梱されるドライバ「amwrtdrv.sys」に未修正の脆弱性(CVE-2026-12780、CVSS4.0基本値7.1)があると警告しました。
  • Secure Boot(セキュアブート、起動時に不正なプログラムの実行を防ぐ仕組み)が無効な環境では、権限を持たない攻撃者がOSの起動前にUEFIレベルで不正なコードを実行できる恐れがあります。
  • 脆弱性は2026年6月時点でv6.0.0~v6.3.0が対象として公表され実証コードも公開済みですが、最新のv6.4.0も同じ欠陥を抱えたままで、本稿執筆時点で開発元からの修正パッチは確認されていません。
この記事の目次 8項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*バックアップソフトというのは、本来「もしもの時にパソコンを守る」ための保険のはずだ。*その保険の中に、Windowsが起動する前の領域までまるごと乗っ取れる裏口が見つかった、しかも直し方を伝えても開発元が沈黙を続けている、というのだから始末に負えない。実証コードが公開されて3カ月近く、律儀に新バージョンまで出したのに肝心の穴は塞がっていないというのは、もはや「バックアップを取る前に、バックアップソフト自体の無事を確認したくなる」レベルの話である。※個人の感想です

南京錠と警告マークを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

米カーネギーメロン大学に拠点を置く脆弱性調整機関CERT/CC(サート・シーシー、Coordination Center)は2026年9月10日(現地時間)、Windows向けの無料・有料バックアップソフト「AOMEI Backupper」に同梱されているカーネルドライバー(カーネルドライバーかーねるどらいばー(OSの中核部分で動作し、ハードウェアを直接制御するプログラム))「amwrtdrv.sys」に、権限を持たない利用者でも悪用できる脆弱性ぜいじゃくせい(ソフトウェアの欠陥や設計ミスで、悪用されるとセキュリティ上の問題を引き起こす部分)があると警告しました。脆弱性には「CVE-2026-12780」という識別番号が割り当てられ、深刻度はCVSS4.0(共通脆弱性評価システムの第4版)で基本値7.1、「重要」に区分されています。日本ではJPCERTコーディネーションセンターが翌9月11日、同じ内容を「JVNVU#95258183」として日本語で公開しました。

今回の脆弱性の実体は、amwrtdrv.sysが作成するデバイス(接続先の周辺機器を示す窓口)が、誰でもアクセスできる状態で公開されてしまっている点にあります。この欠陥を悪用すると、管理者権限を持たない攻撃者でも、パソコンに接続された物理ディスクへ直接書き込み命令を送れてしまいます。CERT/CCの分析によれば、セキュアブートせきゅあぶーと(Secure Boot。パソコンの起動時に、あらかじめ許可された正規のプログラムだけを読み込ませる仕組み)が無効になっている環境では、この書き込みを悪用してOSが起動するよりも前のUEFIゆーいーえふあい(Unified Extensible Firmware Interface。従来のBIOSに代わる、パソコンの起動処理を担う基盤ソフト)の段階で不正なコードを実行できるとされています。この段階でコードを実行できると、Windows起動後に働くはずのセキュリティ機能(HVCI、EDR、Microsoft Defenderなど)をまるごと素通りできてしまうほか、ディスク暗号化機能「BitLocker(ビットロッカー)」の設定によっては、暗号化を解くための鍵情報(Volume Master Key)まで窃取できる可能性があるとされています。

この脆弱性が最初に公表されたのは2026年6月で、当時はバージョンv6.0.0からv6.3.0が対象とされ、悪用の手口を示す実証コードじっしょうこーど(脆弱性が実際に悪用できることを示すためのサンプルプログラム。Proof of Concept)もすでに公開されています。CERT/CCによれば、開発元のAOMEI International Network Limitedには早い段階で連絡を取ったものの、応答は得られなかったとしています。そして今回、公表の直前にリリースされていた最新版v6.4.0についても、同じ欠陥が解消されないまま残っていることが新たに確認されました。窓の杜(Impress Watch)の報道によれば、本稿執筆時点でも修正済みのバージョンは確認できていないということです。

南京錠とチップを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。
項目 内容
脆弱性ID CVE-2026-12780
深刻度 CVSS4.0 基本値7.1(重要)
影響を受けるドライバ amwrtdrv.sys(AOMEI Backupperに同梱)
影響を受けるバージョン v6.0.0~v6.3.0、v6.4.0
実証コード 公開済み
修正パッチ 本稿執筆時点で確認できず
公表 米CERT/CC(2026年9月10日)、JPCERT/CC・JVN(2026年9月11日)

なぜ重要なのか

今回の件が重要なのは、突かれている場所が「OSが起動した後」ではなく「OSが起動する前」だという点にあります。ふだん私たちがパソコンを不正なソフトから守ってくれると信じているウイルス対策ソフトやWindows Defenderといった仕組みは、いずれもOSが立ち上がった後に動作します。ところが今回のようにUEFIの段階でコードを実行されてしまうと、その後に起動するはずのセキュリティ機能そのものを、起動前の時点で無力化されるおそれがあります。いわば、家に泥棒が入ってから警報が鳴るのではなく、警報装置を取り付ける前に先回りされてしまうようなものです。

また、AOMEI Backupperは企業のシステム管理者だけが使う専門的なソフトではなく、日本語の公式サイト(aomei.jp)や国内のフリーソフト紹介サイトでも広く紹介されている、個人向けの無料・有料バックアップソフトです。パソコンの買い替え時のデータ移行や、万が一の故障に備えたバックアップ目的で、日本国内でも一定数の個人利用者がいるとみられます。専門知識を持つ企業のIT管理者だけでなく、一般の利用者が気づかないままインストールし続けている可能性がある点も、この件を軽視できない理由の一つです。

さらに、今回の実証コードはすでに3カ月近く公開された状態にあり、直後にリリースされた最新版でも同じ欠陥が見つかっています。修正の目処が立たないまま危険な手口が広く知られている状態が続いていること自体が、利用者にとってのリスクを高めています。

私たちへの影響

まず重要な前提として、今回の脆弱性は「ローカル特権昇格(権限昇格けんげんしょうかく(与えられている権限より高い権限を不正に得ること))」に分類されるものです。攻撃者がインターネット経由でいきなり遠隔から侵入してくるタイプの脆弱性ではなく、すでにそのパソコンに(管理者権限を持たない一般ユーザーとしてであっても)何らかの形でアクセスできる人物が、権限を勝手に引き上げるために悪用する性質のものです。そのため、家族以外がログインすることのない自宅の1人用パソコンであれば、悪用されるリスクは比較的低いと考えられます。一方、職場や学校、ネットカフェなど複数の人が同じパソコンにログインする環境や、他の脆弱性と組み合わせて先に低い権限だけを奪われてしまった場合には、リスクが現実味を帯びてきます。

そのうえで、AOMEI Backupperを利用している方は、まず「設定」→「アプリ」(Windows 11の場合)または「コントロールパネル」→「プログラムと機能」から、インストール済みソフトの一覧に「AOMEI Backupper」があるかどうかを確認することをお勧めします。インストールされている場合、本稿執筆時点では修正パッチが確認できていないため、パソコンのSecure Bootが有効になっているかどうかを、UEFIの設定画面などで確認しておくとよいでしょう。今回の脆弱性のうち特に深刻なUEFIレベルでの不正実行は、Secure Bootが無効な環境で発生するとされているためです。心配な場合は、バックアップの用途を他社製ソフトやWindows標準の機能に切り替えることも選択肢になります。

初心者が知っておくべきこと

「UEFI」とは、パソコンの電源を入れてからOS(Windowsなど)が起動するまでの間に働く、いわば縁の下の力持ちのような基盤ソフトです。以前は「BIOS」と呼ばれる仕組みが同じ役割を担っていましたが、現在のパソコンの多くはUEFIに置き換わっています。「Secure Boot」は、このUEFIが持つ機能の一つで、起動時に読み込むプログラムがあらかじめ許可された正規のものかどうかを検証し、改ざんされたプログラムが紛れ込んでいた場合には起動をブロックする仕組みです。今回のような「OSが起動する前の段階を乗っ取る」タイプの攻撃に対しては、この検証の仕組みが有効なブレーキ役になります。ふだん意識することの少ない設定ですが、初期状態で有効になっていることが多く、無効化されている場合は何らかの理由で意図的にオフにされていることがほとんどです。

よくある質問

Q. 無料版(Standard)でも対象になりますか。

今回参照した情報源では、脆弱性の原因はカーネルドライバー「amwrtdrv.sys」にあるとされており、このドライバは有料版・無料版を問わずAOMEI Backupperに共通して同梱されているとみられます。ただし、エディションごとの対象範囲を明確に区別した記載は、今回参照した情報源の中では確認できませんでした。正確な対象範囲は、開発元からの公式な発表を確認することをお勧めします。

Q. 実際に悪用された被害はすでに確認されていますか。

今回参照した情報源の中では、この脆弱性を悪用した実際の攻撃被害が確認されたという記述はありませんでした。公開されているのは、悪用が可能であることを示す実証コード(Proof of Concept)であり、これは実際の被害報告とは異なります。ただし、実証コードが公開されている以上、悪用のハードルは低い状態にあるといえます。

IT Postの見方――「知らせたのに無視された」を3カ月続けるのは、さすがにお粗末

IT Postでは、CERT/CCが再三の連絡にもかかわらず沈黙を続ける開発元の対応について、率直に「褒められたものではない」と考える。

*保険をかけたつもりが、保険会社そのものに穴が開いていた。*しかも「直してください」と伝えられてから3カ月、律儀にも次のバージョンまで出したのに、肝心の欠陥はそのまま持ち越してしまうという念の入れようだ。個人情報を扱うわけではない地味な裏方ソフトだからと高をくくっているのかもしれないが、バックアップソフトはパソコンの中身を丸ごと預かる立場にある。その裏方が、OSの土台部分まで掘り返せる裏口を抱えたまま放置されているというのは、利用者からすればかなり据わりの悪い話だ。無料で使えるお得なソフトであることは否定しないが、無料だからこそ、何かあったときに頼れる窓口の有無がそのまま安心材料の差になる。今回ばかりは、開発元の本気度が問われる番だとIT Postは考える。※個人の感想です

この記事の内容にちなんだ挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

今後どうなりそうか

CERT/CCおよびJPCERT/CCは、今回の脆弱性について、開発元からの正式な対応状況を注視しているとみられます。修正パッチがいつ提供されるか、あるいは提供されるかどうか自体について、今回参照した情報源の中では明らかになっていません。AOMEI Backupperを利用している方は、ソフト内の更新確認機能や、開発元の公式サイトで新しいバージョンが公開されていないかを、今後も定期的に確認することをお勧めします。IT Postでは、修正パッチの提供状況や、実際の悪用事例が確認された場合には、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ