クラウドセキュリティインシデント・脆弱性速報 (2026-08-10)
GCP Compute Engine のセキュリティ脆弱性に関する重要情報
本記事では、Google Cloud Platform(GCP)Compute Engine で報告された3つの重要なセキュリティ脆弱性について解説します。これらは主にプロセッサレベルの脆弱性であり、仮想マシン環境に影響を与える可能性があります。
1. Arm プロセッサの TLB 無効化機構の脆弱性(GCP-2026-004)
概要
GCP Compute Engine 上で稼働する Arm ベースの仮想マシンに対して、CPP RCTX 命令を悪用した脆弱性が報告されました。この脆弱性により、ゲストカーネルに対する特権アクセスを持つ攻撃者が TLB(Translation Lookaside Buffer)の無効化を阻止し、本来アクセス権のない機密データを読み取る可能性があります。
影響範囲・対象サービス
-
対象 VM ファミリー:GCP Compute Engine の Arm ベース VM
- C4A インスタンスファミリー
- A4X インスタンスファミリー
想定されるセキュリティリスク
- 情報漏洩:攻撃者が権限外のメモリ領域にアクセスし、機密データ(暗号化キー、認証情報、個人情報など)を読み取る可能性
- 権限昇格:ゲストカーネルレベルでの特権を悪用した攻撃
- マルチテナント環境での隔離破壊:他のテナントのデータへのアクセス
推奨される対応・対策
顧客側での対応は不要です。 Google は既に GCP Arm サーバーフリート全体に対して軽減策を適用済みです。ただし、以下の点を確認することをお勧めします:
- 現在稼働中の C4A / A4X インスタンスの用途と機密性レベルの確認
- 定期的なセキュリティパッチの適用状況の確認
- 必要に応じて、より新しい世代のプロセッサを搭載した VM ファミリーへの移行検討
一次情報参照元
2. AMD Zen 5 プロセッサの RDSEED 命令の脆弱性(GCP-2025-058)
概要
AMD Zen 5 プロセッサ(Turin)に搭載される RDSEED 命令に脆弱性が発見されました。この命令は暗号学的に安全な乱数生成に使用されますが、特定のシステム負荷条件下において、16 ビット版および 32 ビット版の RDSEED が無音で失敗(silent failure)する可能性があります。これにより、乱数生成に依存するアプリケーションのセキュリティが損なわれる可能性があります。
影響範囲・対象サービス
- 対象プロセッサ:AMD Zen 5(Turin)
- 対象 GCP リソース:Zen 5 プロセッサを搭載した Compute Engine インスタンス
-
影響を受ける命令:
- RDSEED 16 ビット版(脆弱)
- RDSEED 32 ビット版(脆弱)
- RDSEED 64 ビット版(安全 - 影響なし)
想定されるセキュリティリスク
- 暗号学的脆弱性:乱数生成の失敗により、予測可能な「乱数」が生成される可能性
- セッション盗聴:TLS/SSL セッション鍵の生成が弱体化し、通信の盗聴が容易になる
- 認証回避:ワンタイムパスワード(OTP)やトークン生成の信頼性低下
- 暗号化強度の低下:暗号鍵生成プロセスの信頼性喪失
推奨される対応・対策
Linux カーネルレベルでの対応:
Linux カーネルは 64 ビット版の RDSEED 命令を使用しており、/dev/random および /dev/urandom から取得される乱数は本脆弱性の影響を受けません。したがって、標準的な Linux システムコールを使用した乱数生成は安全です。
アプリケーション開発者向けの対応:
// 危険:16 ビット / 32 ビット RDSEED を直接使用
uint16_t weak_random;
asm volatile("rdseed %0" : "=r" (weak_random));
// 安全:64 ビット RDSEED または /dev/urandom を使用
uint64_t safe_random;
asm volatile("rdseed %0" : "=r" (safe_random));
// または
unsigned char buffer[32];
FILE *fp = fopen("/dev/urandom", "r");
fread(buffer, 1, 32, fp);
推奨アクション:
- アプリケーションコード監査:RDSEED 命令を直接使用しているコードを特定
-
命令バージョンの確認:16 ビット / 32 ビット版を使用している場合は、64 ビット版への変更またはシステムコール(
getrandom()など)への置き換え - AMD の調査進捗の監視:AMD による修正パッチのリリース予定を確認
- 本番環境での検証:修正適用後の乱数生成品質の検証
一次情報参照元
3. Intel プロセッサの複数脆弱性(GCP-2025-044)
概要
Intel は Google に対して、複数の Intel プロセッサ世代に影響する 2 つの新しいセキュリティ脆弱性を通知しました。これらは CPU 命令セット(AMX、AVX、prefetchit)の実装に関連する脆弱性です。
脆弱性 1:CVE-2025-21090(DoS 脆弱性)
詳細:非特権ユーザーが AMX CPU 命令と AVX CPU 命令を組み合わせて使用することで、ホストマシンを動作不可能な状態(Denial of Service)に陥れることができます。
脆弱性 2:CVE-2025-22840(メモリアクセス脆弱性)
詳細:非特権ユーザーが prefetchit CPU 命令を悪用して、本来アクセス権のないメモリコンテンツをロードし、リモートコード実行(RCE)に至る可能性があります。
影響範囲・対象サービス
CVE-2025-21090 の対象 VM ファミリー:
- Sapphire Rapids:C3、Z3、H3、A3、v5p
- Emerald Rapids:N4、C4、M4、A3 Ultra、A4
- Granite Rapids:N4、C4
CVE-2025-22840 の対象 VM ファミリー:
- Granite Rapids:N4、C4
想定されるセキュリティリスク
CVE-2025-21090 に関連するリスク:
- サービス停止(DoS):攻撃者が VM ホストを意図的にクラッシュさせ、サービス利用不可に
- 可用性喪失:複数の顧客 VM が同一ホスト上で稼働している場合、他のテナントのサービスも影響
- ビジネス継続性への脅威:本番環境での予期しないダウンタイム
CVE-2025-22840 に関連するリスク:
- 情報漏洩:権限外のメモリ領域から機密データを読み取り
- リモートコード実行(RCE):読み取ったメモリ情報を基に、システムに対する任意コード実行攻撃を実施
- システム全体の侵害:ゲストから VM ホストへの脱出(VM escape)の可能性
推奨される対応・対策
顧客側での対応:
現在、顧客側での対応は不要です。 Google は以下の対応を実施します:
- 自動パッチ適用:Google が標準的なメンテナンスウィンドウ中に、顧客システムに対してプロアクティブにアップデートを適用
- 段階的ロールアウト:サービス影響を最小化するため、段階的にパッチを展開
ただし、以下の点を確認することをお勧めします:
1. 現在稼働中の VM ファミリーの確認
- gcloud compute instances list --format="table(name,machineType)"
2. メンテナンスウィンドウの確認
- GCP Console > Compute Engine > VM インスタンス > メンテナンス設定
3. 本番環境への影響評価
- 各 VM の重要度と依存関係を整理
- 必要に応じて、メンテナンス時間帯の調整
4. 定期的なセキュリティアラートの監視
- GCP Security Bulletins の購読
- Cloud Security Command Center(SCC)の有効化
長期的な対策:
- より新しい世代のプロセッサ