悪用確認
悪用確認済み(KEV)
CVE-2018-14634
直す相手が一つに定まらない ― Linuxカーネルの整数オーバーフロー
2026年1月26日にカタログへ追加された権限昇格の脆弱性。記録の注記が「共通の部品なので、修正の状況は各ベンダーに確認せよ」と述べています。
脆弱性の基本情報
- CVE番号CVE-2018-14634
- 対象(ベンダー/製品)Linux Kernel
- CWECWE-190
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-02-16(米連邦民生機関・BOD 22-01)
要点
- Linuxカーネルの create_elf_tables() における整数オーバーフローで、非特権利用者の権限昇格に至りうる。
- 2026年1月26日追加・2月16日期限で猶予は21日。
- 注記が「共通の部品なので修正状況は各ベンダーに確認せよ」と述べ、参照先もカーネル本体のリポジトリ。
- カーネルはカタログに28回登場し、ランサムウェア利用の確認は2件。
1「誰が直すのか」が書かれていない
前の記事は、直す先が存在しない記録でした。この記録には直す方法がありますが、直す相手が一つに定まりません。
Linuxカーネルの登場回数28回製品別で5番目に多い
この記録の猶予21日2026年1月26日追加・2月16日期限
カーネル28件のうちランサムウェア利用の確認2件28件中
記録の注記は、この脆弱性が複数の製品で使われている共通の部品に影響するものであり、修正が適用されているかは製品ごとにベンダーへ確認するよう述べています。参照先もカーネル本体のリポジトリで、特定製品の更新案内ではありません。
2修正が届くまでの経路
- 1カーネル本体で修正される上流のソースコードに修正が入る
- 2配布元が取り込む各ディストリビューションが自分の版へ反映する
- 3製品ベンダーが取り込むそのディストリビューションを土台にした機器やソフトが更新版を出す
- 4利用者に届く手元の機器やサーバに更新が適用される
利用する側から見ると、上流が直っていても自分の環境にはまだ届いていない、という状態が普通に起こります。 カタログの是正期限は21日ですが、この経路を通る時間は各段階の事情に左右されます。
3権限昇格という位置づけ
本件は、非特権の利用者が特権付きのバイナリを足がかりに権限を上げる型です。外から侵入する脆弱性ではなく、入られた後に被害を広げる脆弱性にあたります。カーネルの28件は、境界外書き込み(CWE-787)4件、解放後使用(CWE-416)3件などに散っており、採番年も2010年から2026年に広がっています。
次の記事では、猶予が3日しかない記録を見ます。
なぜ重要か
共通部品の脆弱性は製品名で追跡できません。利用している製品が何を土台にしているかを把握し、上流の修正が自分の環境へ到達したかを個別に確認する仕組みが必要です。
よくある質問(FAQ)
なぜベンダーごとに確認が必要なのですか。
カーネルは多くの製品の土台として使われており、上流の修正がいつ各製品へ取り込まれるかは製品ごとに異なるためです。
整数オーバーフローはなぜ権限昇格につながるのですか。
計算結果が想定の範囲を超えて折り返すことで、確保する領域の大きさなどの判断が狂います。この記録では特権付きバイナリを足がかりにした昇格として説明されています。
上流が直っていれば安全ですか。
いいえ。手元の環境に更新が届いて初めて解消します。上流の修正と自分の環境の状態は別に確認してください。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。
#KEV#悪用確認#Linuxカーネル#権限昇格#サプライチェーン