本文へ移動
← ブログ一覧
observatoryvulnerabilitykevlinuxprivilege-escalation

ローカル root への道が一斉に開かれた週 — Linux カーネル LPE の KEV 登載と公開エクスプロイトの合流

2026 年 9 月 18 日、CISA は実攻撃の証拠に基づき、Linux カーネルの脆弱性 3 件を Known Exploited Vulnerabilities (KEV) カタログに追加した。CVE-2025-39682 (CVSS 9.8、カーネル TLS 受信経路の条件チェック不備によるメモリ開示または DoS)、CVE-2026-53266 (CVSS 8.8、netfilter bridge の ebtables SNAT ARP 書き換え経路における out-of-bounds write、ローカル特権昇格)、CVE-2025-39964 (CVSS 7.8、AF_ALG ソケットへの並行書き込みを診す競合状態) の 3 件で、FCEB 連邦機関には 9 月 21 日までの修正適用が求められた。3 件のいずれについても、CISA は攻撃キャンペーンや脅威アクターの帰属を公表しておらず、単一の攻撃チェーンを構成するかどうかも明らかにしていない。ただし Red Hat は 9 月 19 日時点で 3 件すべてのアドバイザリを更新し、「この CVE は高リスクであり、既知の公開エクスプロイトが存在する。高優先度で対処せよ」と述べている (The Hacker News / CISA / Red Hat による)。

同じ 9 月 18 日には、別の流れでカーネル攻撃面の裾野が広がった。研究者 Asim Manizada が 7 月中旬に Linux カーネルセキュリティチームへ報告していたローカル特権昇格 (LPE) 4 件 — DirtyAH6 (CVE-2026-80844、IPsec AH6)、TUNderflow (CVE-2026-81000、TUN/TAP 仮想ネットワークデバイス)、PPPoEject (CVE-2026-68121、PPPoE)、DiagSpill (CVE-2026-74469、SCTP の sctp_diag) — について、ディストリビューションが修正を展開するための調整期間の後に、技術的な詳細と動作するエクスプロイトが公開された。4 件はいずれも修正済みカーネルでは影響を受けず、実攻撃への使用報告もない。しかし DirtyAH6 / TUNderflow / PPPoEject の 3 件は「非特権ユーザーネームスペースが有効」であることを攻撃の前提とし、これは多くのディストリビューションが既定で有効にしている機能である。残る DiagSpill も、SCTP モジュールが利用可能であれば特別な権限を要しない (The Hacker News の報道による)。

分析 (事実と分離): 2 つの発表が同じ日に入ったことの含意は、「入口」から「その後」への重点の移動である。先週のこの観測では、Cisco ISE や Secure Email Gateway といった公開境界装置の root 侵害を扱った。境界装置は構造上インターネット到達性があるため「露出しているか」の問いが不要なのに対し、今回のカーネル脆弱性はすべてローカル前提 (遠隔トリガは限定的でクラッシュ中心) である。ここから攻撃者の視点で意味があるのは、共有ホストへの初期アクセスを持つ攻撃者が root に至る経路の充実だ。コンテナ環境・CI ランナー・マルチテナントサーバー・AI ワークロードの実行環境は、どれも「低権限シェルを得た攻撃者が複数いる」前提の資産であり、公開エクスプロイトが 1 本増えるごとに、横展開のコストが下がる。エクスプロイトのコード自体は特定のカーネルビルドへの調整を要し、クラッシュもしやすいと報じられているが、これは攻撃可能性の否定ではなく、開発コストの話である。

防御側への含意: (1) KEV 登載 3 件は「パッチ適用」だけでなく、CISA の BOD 26-04 が定めるフォレンジック・トリアージの対象である。パッチ前に侵害が無かったかをログで遡ることが前提となる。(2) ユーザーネームスペースは多くのワークロードに必要な機能だが、不要なサーバーでは無効化を検討する価値がある。LPE 4 件のうち 3 件がこの 1 つの既定設定を前提とする事実は、カーネル攻撃面のかなりの部分が既定設定の選択に懸かっていることを示す。(3) 共有ホストでは「誰かが root を取ったら全体が終わる」構造そのものの棚卸し (テナント分離・CI ランナーの使い捨て化・AI ワークロードの分離) を、個別 CVE の適用と並行して行う。(4) ユーザー空間のエージェントから見えないカーネル空間の侵害を検知するには、eBPF ベースのランタイム検知やカーネル整合性の監視を補完的に置くことが現実的な選択肢になる。なお本稿の事実関係は CISA の KEV アラート (https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog)、The Hacker News の KEV 登載報道 (https://thehackernews.com/2026/09/cisa-flags-three-linux-kernel.html)、4 件の LPE 公開報道 (https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html)、Red Hat のアドバイザリ (https://access.redhat.com/security/cve/cve-2025-39682) に基づく。分析部分は事実と分けて記述している。