技術約5分で読めます

NVIDIAのGPUドライバーとvGPUに114件の脆弱性、修正版の確認方法

いけさん目次

TL;DR

影響 修正前のGPUディスプレイドライバー(Windows・Linux)とvGPUソフトウェア。任意のコード実行や権限昇格(管理者権限の奪取)など

対応 WindowsのGeForceはR615で616.56、R610で610.88、R580で582.78以降へ更新。LinuxとvGPUも製品別の修正版への更新


NVIDIAは2026年9月30日、GPUディスプレイドライバーとvGPUソフトウェアに関するセキュリティ情報を公開した。
個人のPC環境ならGeForce向けドライバー、仮想化基盤やサーバーでGPUを割り当てている環境ならvGPUソフトウェアが更新対象となる。

公式GitHubのセキュリティ情報には、複数の製品とOSを合わせて114件の脆弱性が掲載されている。該当する項目は利用環境によって異なり、悪用された場合は不正なプログラムの実行や管理者権限の奪取、データの改ざん、サービス停止、情報漏洩といった被害につながるおそれがある。

現在のドライバーバージョンを調べる

ドライバー付属の管理ツール nvidia-smi が使える環境なら、ターミナルやPowerShellで以下を実行すると、GPU名とドライバーバージョンを表示できる。
オプションの仕様はNVIDIAのnvidia-smiドキュメントに載っている。

nvidia-smi --query-gpu=name,driver_version --format=csv,noheader

実行すると、次のようにGPU名と現在のバージョンが出力される。

NVIDIA GeForce RTX 4060, 616.56

WindowsのGeForceは、NVIDIAアプリからドライバーを更新できる。
インストーラーを手動でダウンロードする場合は、公式ドライバーダウンロードページで使っているGPUとOSに対応する版を選び、後述する各ブランチの修正版以降になっているかを確かめておきたい。

更新が完了したら、再び先ほどのコマンドを実行してバージョンが切り替わっていれば問題ない。

WindowsのGeForceの修正版

ドライバーのブランチはR615やR610といったリリースの系統を指し、たとえばWindows向けの616.56はR615に属する。公式情報には共通の脆弱性識別番号(CVE)ごとに修正版が明記されている。

WindowsのGeForceでは、現在利用しているブランチによって適用すべきバージョンが異なる。

GeForceのブランチ今回の修正を含むバージョン
R615616.56以降
R610610.88以降
R580582.78以降(Maxwell、Volta、Pascalなど旧世代アーキテクチャのGPU)

R610では、一部のCVEに対して610.60が修正版として記載されている。ただし別のCVEは610.88で修正されているため、すべての脆弱性に対処するには610.88以降が必要になる。

なお、業務用GPUであるNVIDIA RTX(旧Quadro)やNVS、Teslaは、公式情報のセキュリティ更新一覧でGeForceとは別に指定されている。たとえばWindowsのNVIDIA RTX向けR615では、616.92が修正版となる。

Linux環境でのGeForce修正版

LinuxのGeForce向けドライバーには、Linux専用のバージョン番号で修正版が提供されている。

GeForceのブランチLinuxの修正版
R615615.71.09以降
R610610.57.04以降
R595595.91.07以降
R580580.178.04以降

仮想化環境(vGPU)の修正版

vGPUでは、19系は19.6、20系は20.2が今回の修正版に当たる。
仮想マシンを稼働させるホスト側(親環境)のVirtual GPU Managerと、仮想マシン内部のゲストOS(子環境)に入れるドライバーとでバージョン番号が分かれている。

XenServer、VMware vSphere、Red Hat Enterprise Linux KVM、Ubuntu向けのVirtual GPU Managerと各ゲストドライバーの修正版は次のとおり。

更新対象vGPU 19.6vGPU 20.2
Virtual GPU Manager580.178.05595.91.04
Linuxゲストドライバー580.178.04595.91.07
Windowsゲストドライバー582.78596.86

Azure LocalやWindows Serverをホストとする環境向けのVirtual GPU Managerは、公式セキュリティ情報でそれぞれの対応バージョンが指定されている。

114件の深刻度内訳

脆弱性の深刻度を示すCVSS(共通脆弱性評価システム)の基本スコアに基づき、2026年10月1日時点のJSON形式の公式データを集計すると、114件の内訳はHigh(高)が78件、Medium(中)が36件を占めている。

代表的な4件の脆弱性とローカル攻撃の条件

公開された114件のうち、スコアが最も高い以下の4件はいずれもCVSS v3.1の基本値が7.8、深刻度はHigh(高)と評価されている。

CVE対象問題の内容
CVE-2026-47505WindowsのGPUディスプレイドライバーOSのカーネル空間(高権限で動作する領域)で、解放済みのメモリを再び参照してしまう
CVE-2026-47500Windows・LinuxのGPUディスプレイドライバーエラー時の参照カウント処理に不備があり、解放済みメモリへアクセスしてしまう
CVE-2026-47489LinuxのGPUディスプレイドライバー読み取り専用メモリのアクセス権限が意図せず書き換えられるおそれがある
CVE-2026-47574LinuxのvGPU Virtual GPU Manager異なる管理領域の間でリソースが不適切に引き渡される

上位2件にある解放後使用(use-after-free)は、使い終わって解放されたはずのメモリ領域に再びアクセスしてしまうバグだ。他の処理がその領域に新しく書き込んだデータを破損させるなどの異常を引き起こす。

この4件のCVSSパラメータには、攻撃経路がローカルであることを示す AV:L(Attack Vector: Local)と、低権限が必要なことを示す PR:L(Privileges Required: Low)が設定されている。
これはインターネット経由で直接遠隔攻撃できる脆弱性ではなく、ターゲットの端末やサーバー上で何らかのコードを実行できる権限(一般ユーザー権限や不正プログラムの実行など)を攻撃者がすでに持っている状況を前提とする。その状態から悪用されることで、管理者権限の奪取につながるおそれがある。

なお、CVSSの仕様では、SSH等で遠隔からOSへログインした状態で行う攻撃も「ローカル攻撃」に含まれる。