Linuxカーネルに3件の重大欠陥──米当局が「悪用中」と警告、緊急対応迫る

テクノロジー

米サイバーセキュリティ・インフラセキュリティ庁(CISA)が、Linux(リナックス)カーネルに存在する3件の脆弱性が実際の攻撃で悪用されていると警告しました。いずれも「悪用が確認された脆弱性カタログ(KEV)」に追加され、政府機関には期限付きの対応が命じられています。

3件の欠陥がKEVカタログに追加

CISAは、Linuxカーネルの3件の脆弱性「CVE-2025-39682」「CVE-2026-53266」「CVE-2025-39964」を、悪用が確認された脆弱性カタログに追加しました。Linuxは世界中のサーバーやクラウド基盤、スマート機器を支える基幹ソフトであり、影響範囲は極めて広いとみられています。

最も深刻な欠陥はCVSS9.8

最も深刻なのが「CVE-2025-39682」で、通信を暗号化するTLS(トランスポート層セキュリティ)の受信処理に潜む欠陥です。危険度を示すCVSSスコアは最高レベルに近い9.8とされ、攻撃者に悪用されればシステムの制御を奪われる恐れがあります。残る2件は、ネットワーク処理「ebtables」における領域外書き込みと、暗号処理を扱うソケットでの競合状態(レースコンディション)に関する欠陥で、システムのクラッシュやデータの破損につながる可能性があります。

CISAは米連邦政府の行政機関に対し、対象システムの侵害の痕跡を調べる「フォレンジック調査」まで求めており、単なるパッチ適用にとどまらない厳しい対応を指示しています。修正プログラムが提供されていない場合は、提供元の回避策を適用するか、サポート切れ製品の使用を停止するよう呼びかけています。

日本への影響

Linuxは日本国内でも、企業のサーバーやデータセンター、クラウドサービス、さらには家電やネットワーク機器の内部で広く使われています。今回の脆弱性は米政府機関向けの指示ですが、危険性は世界共通であり、日本の企業や自治体、そして個人が使う機器も攻撃の対象になり得ます。とりわけ、システム管理を外部に委託している中小企業や、更新が後回しになりがちな古い機器を運用する組織は、知らないうちに侵入経路をさらしている恐れがあります。日本ではJPCERT/CC(一般社団法人JPCERTコーディネーションセンター)などが同様の注意喚起を出すことが多く、システム担当者は提供元からの最新のカーネル更新を速やかに適用し、再起動後にバージョンを確認することが重要です。個人でも、自宅のルーターやNAS(ネットワーク接続型記憶装置)のファームウェアを最新に保つことが、被害を防ぐ第一歩となります。

まとめ:見えないところで社会を支えるLinuxだからこそ、更新の一手間が私たちの安全を守ります。「後で」と後回しにせず、今日のうちに点検しておきたいですね。


出典:
The Hacker News – CISA Flags Three Linux Kernel Vulnerabilities Exploited in the Wild
Cyber Security News – CISA Warns of Linux Kernel Vulnerabilities Actively Exploited

Photo: Growtika / Unsplash

タイトルとURLをコピーしました