悪用確認 悪用確認済み(KEV) CVE-2015-3246

2015年のCVEが2026年にKEVへ載る ― 古い弱点が「いま悪用されている」と記録される(Red Hat libuser・CVE-2015-3246)

Red Hat Libuser KEV追加 2026年8月26日 連邦是正期限 2026-09-09

Red Hat の libuser に、競合状態の脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証済みのローカル利用者が /etc/passwd を壊し、サービス妨害や権限昇格を引き起こせる。CVE番号は2015年のものである。

脆弱性の基本情報

  • CVE番号CVE-2015-3246
  • 対象(ベンダー/製品)Red Hat Libuser
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-09(米連邦民生機関・BOD 22-01)

要点

  • Red Hat libuser の競合状態により、認証済みのローカル利用者が /etc/passwd を壊し、サービス妨害や権限昇格を引き起こせる。
  • CVE番号は2015年のものだが、KEVへの追加は2026年8月26日で、いま悪用が確認されていることを意味する。
  • 2026年9月2日時点で当サイトが保持するKEV 1,687件のうち、CVEの年と追加年が同じものは724件(43%)。
  • 10年以上あいたものは91件あり、最長は20年である。
  • 競合状態は、確認から実際の操作までのわずかな時間差を突く弱点にあたる。
  • 下回りのライブラリは資産管理の一覧に現れないことがあり、KEVへの掲載が棚卸しの契機になる。

111年前の番号が、いま載る

KEVは「悪用が確認された」脆弱性の一覧です。したがって、この記録が意味するのは「2015年に見つかった弱点が、いま実際に悪用されている」ということです。番号の古さは、危険が過去のものであることを意味しません。

2026年9月2日時点で当サイトが保持するKEV記録1,687件CISAの悪用確認済みカタログ
CVEの年と追加年が同じもの724件全体の43%
10年以上あいたもの91件最長は20年

同じ年に追加されるものが43%を占める一方で、10年以上の開きがあるものが91件あります。公表からの時間の長さと、いま狙われているかどうかは別の話です。

2競合状態という弱点

  1. 1確認するプログラムが対象ファイルの状態を確かめる
  2. 2すきまが生じる確認から実際の操作までの間に時間が空く
  3. 3差し替えられるその間に別のプロセスが対象を入れ替える
  4. 4壊れる/etc/passwd が破損し、サービス妨害や権限昇格に至る

競合状態は、確認と操作の間にできるわずかな時間差を突く弱点です。攻撃には対象の環境で認証を経ている必要がありますが、既に侵入した攻撃者が権限を上げるための足場としては十分に機能します。

3古い弱点が残り続ける理由

長く使われているシステムほど、更新が止まっている構成要素を抱えます。libuser のような下回りのライブラリは、直接意識されないまま動き続けることが多く、資産管理の一覧に現れないこともあります。KEVに載ることは、そうした「見えていない古い部品」を棚卸しする契機になります。2026年9月2日時点で当サイトが保持する記録のうち、Red Hat に関するものは9件です。

なぜ重要か

脆弱性管理を「新しく公表されたもの」を追う運用に寄せていると、古い番号がKEVに載ったときに反応が遅れます。長く運用しているシステムほど、更新が止まった下回りの部品を抱えており、それが資産の一覧に現れないこともあります。KEVは公表年ではなく悪用の事実で並ぶため、年で足切りする運用は危険です。

よくある質問(FAQ)

2015年のCVEがいま載るのはなぜですか。
KEVは悪用が確認された脆弱性の一覧です。番号の古さにかかわらず、いま実際に悪用されていることを示します。
競合状態とは何ですか。
プログラムが対象の状態を確認してから実際に操作するまでの間に生じる時間差を突く弱点です。その間に別のプロセスが対象を入れ替えます。
遠隔から悪用されますか。
CISAの説明によれば、認証済みのローカル利用者による悪用とされています。既に侵入した攻撃者が権限を上げる足場になりえます。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#KEV#CISA#Red Hat#競合状態#権限昇格#古いCVE
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。