プラットフォーム
windows
コンポーネント
lenovo-diagnostics
修正版
5.26.0
4.7.1.4
Lenovo Diagnostics および Lenovo Vantage の HardwareScanAddin に、認証されたローカルユーザーが任意ファイル書き込みを実行できる脆弱性が存在します。この脆弱性は、インストール時またはハードウェアスキャン時に悪用される可能性があり、システムへの不正アクセスやデータの改ざんにつながる可能性があります。影響を受けるバージョンは 0.0.0 から 5.26.0 までの範囲です。Lenovo はバージョン 5.26.0 でこの脆弱性を修正しました。
Lenovo Diagnostics および Lenovo Vantage で使用される HardwareScanAddin に、セキュリティ上の脆弱性 (CVE-2026-0827) が発見されました。この脆弱性により、ローカルで認証された特権ユーザーは、インストール時またはハードウェアスキャン機能を使用する際に、任意のファイルを書き込むことが可能になります。これにより、重要なシステムファイルの改ざんや置き換えにつながる可能性があり、データの機密性と整合性が損なわれる可能性があります。脆弱性の深刻度は、CVSS に従って 7.1 と評価されています。この脆弱性はローカル認証を必要とするため、攻撃者はシステムへの正当なアクセス権を持っている必要があります。KEV (Knowledge Enrichment Vector) がないことは、この脆弱性に関する情報が限られていることを示しており、注意が必要です。
この脆弱性は、Lenovo Diagnostics のインストールプロセス中、または Lenovo Vantage 内のハードウェアスキャン機能の実行中に発生します。特権を持つ認証されたユーザーは、入力パラメータを操作して、ファイルシステム内の任意の場所にデータを書き込むことを強制できます。悪用の成功は、ソフトウェアに実装されているセキュリティチェックを回避する攻撃者の能力に依存します。入力検証の不備がこの脆弱性の根本原因です。認証が必要ですが、特権昇格の可能性により、システム管理者およびエンドユーザーにとって重要な懸念事項となっています。
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
Lenovo は、Lenovo Diagnostics および Lenovo Vantage のバージョン 5.26.0 で修正をリリースしました。すべてのユーザーは、脆弱性の悪用リスクを軽減するために、できるだけ早くこのバージョンにアップデートすることを強くお勧めします。アップデートは、Lenovo のサポート Web サイトまたは Lenovo Vantage からダウンロードできます。さらに、ローカルのセキュリティポリシーを確認して、システム診断ツールへのアクセスを許可されたユーザーのみがアクセスできるようにしてください。Lenovo Diagnostics に関連するシステムログの疑わしいアクティビティの監視も、潜在的な攻撃を検出および防止するのに役立ちます。セキュリティパッチの適用は、システムセキュリティを維持するための基本的なプラクティスです。
Actualice Lenovo Diagnostics a la versión 5.26.0 o posterior, o a la versión 4.7.1.4 o posterior. Descargue la actualización desde el sitio web de soporte de Lenovo o a través de Lenovo Vantage. Esta actualización corrige la vulnerabilidad de escritura de archivos arbitrarios.
脆弱性分析と重要アラートをメールでお届けします。
Lenovo Vantage は、多くの Lenovo ノートパソコンにプリインストールされているアプリケーションで、システムの構成、診断、およびアップデートのためのツールを提供します。
Lenovo Vantage と Lenovo Diagnostics のバージョンは、アプリケーション内または Windows の更新履歴で確認できます。
すぐにアップデートできない場合は、Lenovo Diagnostics と Lenovo Vantage へのアクセスを信頼できるユーザーに制限してください。
現在、特定の検出ツールはありません。システムログを疑わしいアクティビティがないか監視することをお勧めします。
CVE-2026-0827 は、Common Vulnerabilities and Exposures (CVE) リストによってこの脆弱性に割り当てられた一意の識別子です。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。