つみかさね

CVE-2025-10263

Critical(9.1)

Arm各種CPUの例外レベル越え書き込み CVE-2025-10263:影響範囲と対応方法

公開日: 2026-09-02データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Neoverse V1/V2/V3/V3AE, N1, N2Arm対象コア(ベンダー情報を参照)
Cortex-X1〜X4, X925 / Cortex-A710, A78系, A77, A76系Arm対象コア(ベンダー情報を参照)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1lscpu などでCPUモデルを確認し対象コア一覧と突き合わせる
  2. 2CPU/ボードベンダーのファームウェア・マイクロコード更新を適用する
  3. 3仮想化基盤・OSディストリビュータのerrata(RHSA 等)を適用する

影響対象

対象 Arm コアを用いる仮想化/ハイパーバイザ基盤の運用者

対応不要な人

  • 対象外のCPUを使用している
  • ファームウェア/マイクロコード更新を適用済み

補足

  • -ファームウェア更新は再起動を伴う場合があります。信頼できないテナントの同居環境では特に優先してください
CVEArmCPU権限昇格仮想化

30秒で判断

  • 対応すべき人: 対象 Arm コアを用いる仮想化基盤・ハイパーバイザ(Xen 等)の運用者、クラウド/ベアメタルのホスト管理者
  • 対応不要な人: 対象外のCPUを使用している、またはファームウェア/マイクロコード更新を適用済みの方
  • 確認コマンド: lscpu などでCPUモデルを確認し、対象コア一覧・ベンダーの Security Advisory と突き合わせる
  • クイックアクション: CPU/ボードベンダーのファームウェア更新と各ディストリビュータのerrataを適用する

概要

Arm の複数のCPUコア(Neoverse V1/V2/V3・V3AE、Neoverse N1/N2、Cortex-X1〜X4・X925、Cortex-A710、Cortex-A76〜A78 系など)において、競合状態により、より高い例外レベルが所有するリソースへの書き込みが許され得る問題です。例外レベルは特権境界に相当するため、ハイパーバイザや仮想化基盤における権限分離に影響します(Xen では XSA-493 として扱われています)。

CVSSスコアは 9.1(Critical)、CWEは CWE-362(競合状態)/CWE-266(権限付与の不備)に分類されています。

CVSSベクトル

項目
CVSSスコア9.1
深刻度Critical
CWECWE-362 / CWE-266

影響を受けるソフトウェア

製品ベンダー影響バージョン
Neoverse V1 / V2 / V3 / V3AE, N1, N2Arm対象コア(ベンダー情報を参照)
Cortex-X1〜X4, X925Arm対象コア(ベンダー情報を参照)
Cortex-A710, A78/A78AE/A78C, A77, A76/A76AArm対象コア(ベンダー情報を参照)

修正バージョンと回避策

CPUベンダー/ボードベンダーが提供するファームウェア・マイクロコード更新を適用してください。あわせて、仮想化基盤(Xen 等)やOSディストリビュータが提供するerrata(RHSA など)を適用してください。更新が直ちに適用できない環境では、信頼できないゲスト/テナントの同居を避けるなどの運用面の緩和を検討してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2025-10263
Arm Security Advisoryhttps://developer.arm.com/documentation/112137
Xen XSA-493http://xenbits.xen.org/xsa/advisory-493.html

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。