2015年のCVEが2026年にKEVへ載る ― 古い弱点が「いま悪用されている」と記録される(Red Hat libuser・CVE-2015-3246)
Red Hat の libuser に、競合状態の脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証済みのローカル利用者が /etc/passwd を壊し、サービス妨害や権限昇格を引き起こせる。CVE番号は2015年のものである。
脆弱性の基本情報
- CVE番号CVE-2015-3246
- 対象(ベンダー/製品)Red Hat Libuser
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-09(米連邦民生機関・BOD 22-01)
要点
111年前の番号が、いま載る
KEVは「悪用が確認された」脆弱性の一覧です。したがって、この記録が意味するのは「2015年に見つかった弱点が、いま実際に悪用されている」ということです。番号の古さは、危険が過去のものであることを意味しません。
同じ年に追加されるものが43%を占める一方で、10年以上の開きがあるものが91件あります。公表からの時間の長さと、いま狙われているかどうかは別の話です。
2競合状態という弱点
- 1確認するプログラムが対象ファイルの状態を確かめる
- 2すきまが生じる確認から実際の操作までの間に時間が空く
- 3差し替えられるその間に別のプロセスが対象を入れ替える
- 4壊れる/etc/passwd が破損し、サービス妨害や権限昇格に至る
競合状態は、確認と操作の間にできるわずかな時間差を突く弱点です。攻撃には対象の環境で認証を経ている必要がありますが、既に侵入した攻撃者が権限を上げるための足場としては十分に機能します。
3古い弱点が残り続ける理由
長く使われているシステムほど、更新が止まっている構成要素を抱えます。libuser のような下回りのライブラリは、直接意識されないまま動き続けることが多く、資産管理の一覧に現れないこともあります。KEVに載ることは、そうした「見えていない古い部品」を棚卸しする契機になります。2026年9月2日時点で当サイトが保持する記録のうち、Red Hat に関するものは9件です。
なぜ重要か
脆弱性管理を「新しく公表されたもの」を追う運用に寄せていると、古い番号がKEVに載ったときに反応が遅れます。長く運用しているシステムほど、更新が止まった下回りの部品を抱えており、それが資産の一覧に現れないこともあります。KEVは公表年ではなく悪用の事実で並ぶため、年で足切りする運用は危険です。
よくある質問(FAQ)
競合状態とは何ですか。
遠隔から悪用されますか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。