米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Linuxカーネルの脆弱性3件がハッカーに悪用されていると警告しています。そのうち1件は深刻度が「クリティカル」と評価されています。
これら3件のセキュリティ問題は先週個別に追加されたもので、深刻度は「中」から「クリティカル」まで幅があります。このうちCVE-2025-39964として追跡されている脆弱性は、Linuxカーネル内に14年間存在し続けていたものです。
CISAはこの3件すべてを連邦政府機関向けの最優先事項に指定し、本日中に利用可能なセキュリティアップデートおよび緩和策を適用するよう命じています。
3件の脆弱性は以下の通りです。
- CVE-2025-39964: カーネルのAF_ALG暗号ソケットインターフェースに存在する競合状態の脆弱性です。同時書き込みによってソケットごとの状態が破損し、システムのクラッシュや暗号処理結果の改変につながる可能性があります。
- CVE-2026-53266: Linuxカーネルのebtables SNAT実装に存在する境界外書き込みの脆弱性です。ARPアドレスの書き換えにより、対象となるパケット範囲を書き込み可能にすることなく、共有されているファイルバックドメモリを変更してしまう可能性があります。
- CVE-2025-39682: LinuxカーネルのTLS受信パスにおけるロジック上の欠陥です。後続処理のためにキューイングされたゼロ長レコードの扱いに不備があり、kTLS使用時に異なる種類のTLSレコードが一緒に処理されてしまう可能性があります。
CISAは[1, 2]、これらの脆弱性が攻撃で悪用されたと説明していますが、事案の詳細や脅威アクターの性質については明らかにしていません。
攻撃的セキュリティ企業のSTAR Labsは、CVE-2025-39964を発見した企業であり、AIシステムの助けを借りずに研究者たちがこの問題を発見したと述べています。同社はGoogleのkernelCTFにおいて権限昇格とコンテナエスケープを実現し、この脆弱性を実証しました。
CVE-2025-39682については、Red Hatもセキュリティ情報で確認している通り、公開されているエクスプロイトが存在します。Red HatはCVE-2026-53266についても既知のエクスプロイトが存在することを確認しています。
研究者のKimmo Suominen氏は、CVE-2026-53266に関する技術的分析とパッチ適用状況を追跡するツールをGitHub上で公開し、ファイルバックドメモリの変更を伴う権限昇格の経路について概説しています。
ただし同研究者が指摘しているように、想定されているこの攻撃連鎖はDirty Pipeとの類推によって推測されたものであり、公開されたエクスプロイトコードによって実証されたものではありません。
CISAはこれら3件すべての脆弱性について「フォレンジックトリアージ」が必要であるとしています。つまり、影響を受ける資産すべてについて、すでに悪用が発生していた痕跡がないか、連邦政府機関が調査する必要があるということです。
現時点では、3件の脆弱性のいずれについても、ランサムウェアグループによる悪用は確認されていません。