Linuxユーザーは要注意 — CISAが警告する3件の重大なセキュリティ問題、今すぐパッチ適用を


  • CISAが3件のLinuxカーネル脆弱性(CVE‑2025‑39682、CVE‑2026‑53266、CVE‑2025‑39964)をKEVカタログに追加
  • Red Hatが実際の悪用を確認、各機関には2026年9月21日締め切りという異例の3日間の猶予
  • これらの不具合はDoS、権限昇格、データ破損を引き起こす可能性があり、パッチは提供済み、2件については限定的な緩和策あり

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、3件のLinuxの脆弱性を「既知の悪用された脆弱性」(KEV)カタログに追加しました。これは実際の攻撃での悪用を示すものであり、政府機関にはパッチ適用または該当製品の使用停止のいずれかを行う期限が課されます。

問題となっている3件の不具合は、CVE-2025-39682(深刻度スコア9.8/10 – 緊急)、CVE-2026-53266(深刻度スコア8.8/10 – 高)、CVE-2025-39964(深刻度スコア7.8/10 – 高)として追跡されています。3件はいずれもすでにLinuxカーネルでパッチが適用されています。CVE-2025-39682は安定版リリースの6.1.149、6.6.103、6.12.44、6.16.4で修正され、CVE-2025-39964は5.10.245、5.15.194、6.1.154、6.6.108、6.12.49、6.16.9で修正されました。CVE-2026-53266は上流で修正済みで、サポート対象の安定版/ディストリビューションのカーネルブランチ(5.10.259、6.1.176、6.12.94を含む)にバックポートされています。

1件目の問題は、TLS受信パッチにおける異常・例外条件の不適切なチェックに関する脆弱性で、認証を経ていない攻撃者がメモリ情報の漏えいやサービス拒否(DoS)攻撃を仕掛けられる可能性があります。2件目(CVE-2026-53266)は、ebtablesの送信元ネットワークアドレス変換(SNAT)によるアドレス解決プロトコル(ARP)書き換えパッチにおける境界外書き込みの脆弱性で、ローカルの攻撃者が権限を昇格させたりDoS攻撃を実行したりすることを可能にします。

最後の1件(CVE-2025-39964)は、同一のAF_ALGソケットへの同時書き込みを許してしまう競合状態の不具合で、ローカルの悪意ある攻撃者がシステムをクラッシュさせたり、暗号処理の結果を破損させたりすることが可能です。これによりデータの整合性の問題やDoS状態を引き起こす恐れがあります。

実際の攻撃

Red Hatは、3件すべてが実際の攻撃で悪用されていることを認めました。「このCVEはリスクが高く、この脆弱性を悪用する既知の公開エクスプロイトが存在します。優先度を高くしてこの脆弱性に対処してください」と、3件すべての勧告で述べています。

ただし、これらのエクスプロイトを現在誰が、誰に対して、どのような目的で使用しているのかについての詳細は明らかになっていません。現時点では、上記の脆弱性のいずれかを参照するサイバー攻撃についての個別の報告もありません。

それでもCISAは反応しました。3件の不具合はすべて2026年9月18日に追加され、いずれもパッチ適用の期限は短く、2026年9月21日に期限切れとなる3日間しか猶予がありません。通常、CISAは連邦文民行政機関(FCEB)にパッチ適用のため3週間の猶予を与えており、例外的に危険な不具合のみが短い猶予期間となります。とはいえ、これらの不具合はおそらく極めて危険なのでしょう。

理論上は…

仮定のシナリオとして、脅威アクターはカーネルTLS(kTLS)を使用しているLinuxシステムを標的にし、特別に細工されたTLSレコードを送信することでCVE-2025-39682を発動させ、クラッシュ、あるいは任意のコード実行を引き起こす可能性があります。標的のエンドポイントですでに低権限の足がかりを得ている攻撃者は、CVE_2025-39964を利用して権限を昇格させる可能性があり、また該当するブリッジ/netfilter構成を使用しているシステムでは、CVE-2026-53266も同様に権限昇格に利用される可能性があります。

Red Hatの勧告によると、CVE-2025-39682がリモートから発動可能である可能性がありますが、それは該当のkTLS受信パスを使用しているシステムに限られます。残る2件の不具合は、いずれもローカルのみで悪用可能な脆弱性です。

修正パッチのほかに、3件のうち2件には緩和策も存在します。不適切なチェックに関する不具合については、モジュールtlsが読み込まれないようにすることが推奨されます。境界外書き込みの不具合については、ebtablesのSNATルールにおけるARPハードウェアアドレスの書き換えを無効にするか、ブリッジインターフェース上のARPトラフィックを操作するebtables SNATルールを削除することが推奨されます。最後の脆弱性については、現時点で有効な緩和策はなく、安全を保つ唯一の方法は提供されているパッチを適用することです。

Linuxカーネルの脆弱性は一般に深刻なものと見なされますが、その深刻度は不具合の内容や該当するカーネルの導入形態によって左右されます。今年前半には、セキュリティ研究者らがDirtyAH6(CVE-2026-80844)、TUNderflow(CVE-2026-81000)、PPPoEject(CVE-2026-68121)、DiagSpill(CVE-2026-74469)と呼ばれる4件のローカル権限昇格の不具合を公表していました。



翻訳元: https://www.techradar.com/pro/security/linux-users-beware-cisa-flags-three-major-security-issues-you-need-to-patch-right-now

本記事は techradar.com の記事を翻訳・要約したものです。