CISA、Linuxの旧脆弱性が積極的に悪用されていると警告

Linuxカーネル内部に約14年間もひそかに潜んでいた壊滅的な脆弱性が、他の2件の重大な欠陥とともに、実際のサイバー攻撃で積極的に悪用されていることが判明しました。米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、これら3件の脆弱性が積極的に悪用されていることを正式に確認し、悪名高いKnown Exploited Vulnerabilitiesカタログに追加しています。CISAは、すべての連邦機関に対し、9月22日までに利用可能なアップデートと緩和策を早急に導入するよう義務付けました。Linuxのエコシステムでは、この春にも極めて類似した事態が発生しています。2017年からカーネル内に存在していた「Copy Fail」脆弱性が、実用的なエクスプロイトの公開直後に実際の攻撃へと迅速に転じたケースです。

悪用された3件のカーネル脆弱性の詳細

今回新たに悪用が確認された3件のうち最も古いCVE-2025-39964は、AF_ALG暗号インターフェース内に潜む極めて複雑な競合状態(レースコンディション)に関するものです。複数のスレッドが単一のソケットへ同時に書き込みを試みると、カーネルの内部状態が回復不能なほど破損し、大規模なメモリ破壊につながる可能性があります。STAR Labsのセキュリティ研究者は、GoogleのkernelCTFで実際の悪用を実演することに成功しました。彼らは完全な権限昇格を達成し、コンテナ化された環境からも難なく脱出しています。驚くべきことに、この重大な欠陥を含むコードは約14年もの間Linuxカーネル内に存在し続けていました。

もう一つの重大な脆弱性CVE-2026-53266は、ebtables内のSNAT実装に直接影響します。カーネルがARPパケット内に配置されたハードウェア送信元アドレスを書き換えようとする際、書き込み可能な別のコピーを丁寧に作成する代わりに、共有メモリページを誤って変更してしまう場合があります。この重大な見落としは、メモリ破壊、必然的なサービス拒否、そして権限昇格の可能性につながります。より詳しい技術的分析については、研究者らがCVE-2026-53266に関する詳細な分析とエクスプロイトコードを公開しています。この根底にある仕組みは、攻撃者が同様にメモリキャッシュ内のデータを直接操作していた、悪名高い「pedit COW」脆弱性を不気味なほど彷彿とさせます。

3つ目の悪用された脆弱性CVE-2025-39682は、カーネルTLS(kTLS)プロトコルの受信パスの奥深くに存在します。カーネルは、キューから取り出したゼロ長のTLSレコードを不適切に処理してしまいます。特定の非常に限定的な条件下では、単一のrecvmsg()システムコール内で、まったく異なる種類のレコードが意図せず統合されてしまう可能性があります。Red Hatの公式ドキュメントもこの脆弱性の深刻さを裏付けており、対象システムがkTLSを実際に利用している場合、リモートからの悪用が十分に可能であることを示しています。憂慮すべきことに、この特定の脆弱性に関する公開エクスプロイトコードはすでに出回っています。

緩和策と脅威の状況

現時点でCISAは、これらのエクスプロイトを展開している脅威アクターの身元も、標的となった組織も公表していません。同庁は、3件すべての脆弱性で積極的な悪用が疑いなく発生していることを確認しているにとどまります。CISAはまた、管理者に対し、影響を受ける可能性のあるすべてのシステムで厳格なフォレンジックのトリアージを実施するよう義務付けました。この指示により、セキュリティチームは単にパッチの適用状況を確認するだけでなく、すでに侵害が成功していないかを示す痕跡を積極的に調査する必要があります。現時点で調査担当者は、これらのエクスプロイトと既知のランサムウェア攻撃者集団とを結びつける具体的な証拠は発見していません。

主な防御策は単純明快です。更新されたカーネルを迅速にインストールするか、お使いのLinuxディストリビューションの管理元が提供する公式パッチ済みパッケージを導入することです。直近のリスクを一時的に緩和するため、Red Hatはそれぞれの脆弱性に対応した的を絞った対策の適用を推奨しています。これらの暫定的な対処法には、AF_ALGモジュールを完全に無効化すること、脆弱なebtables SNATルールを入念に削除すること、そしてTLSモジュールの機能が不要と判断されるシステムではそのモジュールを積極的にブロックすることが含まれます。

この古いレガシーコードが突如として活発な脅威の攻撃経路となる恐ろしい現象は、決して今回の3件に限った話ではありません。ごく最近にも、10年から21年という驚くほど古い他の4件のLinuxの欠陥に対し、完全に機能するroot権限昇格エクスプロイトが確認されています。憂慮すべきことに、特定の設定下では、これら由緒ある脆弱性の一つが完全なリモート悪用を許してしまうことも判明しています。現代のエクスプロイト開発技術が絶えず進化を続ける中、一見休眠状態にあるように見える数十年前のコードが、いかにして現代のコンピューティングインフラの基盤全体を突如として危険にさらし得るかを、私たちは繰り返し目の当たりにしています。

翻訳元: https://meterpreter.org/cisa-warns-old-linux-flaws/

本記事は meterpreter.org の記事を翻訳・要約したものです。