CISA KEV 警告 26/09/18:Linux Kernel の脆弱性 CVE-2025-39682/53266/39964 を登録

CISA Warns of Linux Kernel Vulnerabilities Actively Exploited in Attacks

2026/09/19 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Linux Kernel に影響する 3 件の脆弱性であり、攻撃者による実環境での積極的な悪用を確認している。2026年9月18日に脆弱性 CVE-2025-39682/CVE-2026-53266/CVE-2025-39964 を Known Exploited Vulnerabilities (KEV) カタログに追加し、Binding Operational Directive 26-04 (BOD 26-04) に基づく修正期限を 9月21日に指定した。

KEV カタログは、実環境の攻撃で悪用された脆弱性を追跡するものであり、BOD 26-04 により、運用上のリスクに基づく迅速な修正が連邦文民機関に求められている。さらに CISA は、3 件の脆弱性についてフォレンジック・トリアージを必要とする指定を行った。つまり、影響を受ける機関に求められるのは、パッチのインストールだけを対応策とするのではなく、影響を受けた可能性がある資産を調査することである。

実環境で悪用された Linux Kernel の脆弱性

最も深刻な脆弱性 CVE-2025-39682 (CVSS:9.8) は、Linux Kernel の Transport Layer Security 受信処理に存在する重大な条件確認の不備である。rx_list から取得された長さ 0 のレコードが、本来実行される recvmsg() のレコード種別処理を回避するという特殊なケースが説明されており、後続の TLS レコードが、不適切な Zero-Copy/キュー処理を前提として処理される可能性がある。

この脆弱性は、一般に kTLS と呼ばれる Kernel TLS が有効化され、TCP ソケットに適用されている場合に関係する。Red Hat によると、この機能が使用されている場合、影響を受けるコードパスがリモートから呼び出される可能性があるため、インターネットに公開されている kTLS を用いるサービスを優先して修正する必要がある。

この脆弱性により、ソースコード上で受信処理に関する重要な条件が破られる。1 回の recvmsg() 処理で扱うべきは、連続するデータレコード、または単一の非データレコードのいずれかである。しかし、最初にキューへ格納されたレコードの長さが 0 の場合に、種別の遷移を確認する処理が省略され、不正なソケット・バッファの状態が生じる可能性がある。

上流の安定版 Kernel 向けパッチは提供されているが、管理者に推奨されるのは、上流の一般的なバージョン番号だけで影響の有無を判断するのではなく、修正を含む各ディストリビューションの Kernel パッケージを使用することである。


2 つ目の脆弱性 CVE-2026-53266 (CVSS:8.8) は、netfilter bridge の ebtables SNAT ターゲットに存在する、深刻度の高い境界外書き込みの脆弱性である。オプションの Address Resolution Protocol (ARP) 送信元ハードウェア・アドレスの書き換え処理中に、Kernel が書き込み先の範囲が書き込み可能であることを確認せず、skb_store_bits() を呼び出す可能性がある。そのデータが splice で取り込まれたファイル・ページを基盤とする、非線形ソケットバッファのフラグメント内に残っている場合に、この処理により基盤となるページへの直接の書き込みが発生する。

Red Hat は、特定の bridge netfilter ルールが設定されたシステムを標的とするローカル攻撃者が、メモリ破損/サービス拒否 (DoS)/権限昇格を引き起こす可能性があると警告している。上流での修正により、Kernel が ARP ヘッダーを読み取り、変更を実行する前に、ARP 送信元ハードウェア・アドレスの範囲が書き込み可能であることが保証される。


3 つ目の脆弱性 CVE-2025-39964 (CVSS:7.8) は、Kernel の AF_ALG 暗号化インターフェースに存在する競合状態の欠陥であり、同じ AF_ALG ソケットへ同時に書き込むと、それぞれの処理が予測不能な形で競合し、内部状態が不整合になる可能性がある。この脆弱性の攻撃ベクターが示すのは、ローカル環境で低い権限から悪用可能で、機密性/完全性/可用性に大きな影響を及ぼす可能性があることである。この修正では、書き込みの排他的な所有権が追加され、一度に 1 つの書き込み処理だけが sendmsg() を使用できるようになった。


CISA は、これらのインシデントに関連する攻撃者、被害者、悪用手法を公表しておらず、ランサムウェアの関与についても明らかにしていない。ただし、攻撃キャンペーンの詳細が明らかになっていないことが低リスクを意味するわけではなく、KEV への追加は、実環境で悪用が発生していることを示している。

組織に求められるのは、ベンダーが提供する Kernel アップデートのインストール、修正済み Kernel での再起動、再起動後の稼働バージョンの確認である。パッチを利用できない場合には、CISA が推奨するベンダー提供の緩和策を適用したうえで、クラウド環境向けの BOD 26-04 ガイダンスの遵守と、サポート終了製品の使用の中止が求められる。

一時的な防御策として有効なのは、使用していない kTLS 機能の無効化、ARP を書き換える ebtables SNAT ルールの削除、CAP_NET_ADMIN の制限などである。そのうえで、運用への影響を慎重に評価した後の、af_alg モジュールの読み込み防止なども有効である。

修正を実施する前にセキュリティチームに求められるのは、関連するテレメトリを保存することである。さらに、影響を受ける可能性があるシステムについて、Kernel のクラッシュ/不審な権限変更/想定外の名前空間での活動/権限のない netfilter の変更がないか調査すべきである。

防御側にとって必要なことは、迅速なパッチ適用とフォレンジック調査を組み合わせ、修正が適用される前に脆弱な Linux システムが侵害されていないことを確認することである。