悪用確認 悪用確認済み(KEV) CVE-2021-30952

2021年に採番された脆弱性が2026年にKEV入り(CVE-2021-30952)― Appleの5製品が同時に対象になる「Multiple Products」という括り

Apple Multiple Products KEV追加 2026年3月5日 連邦是正期限 2026-03-26

Apple の tvOS、macOS、Safari、iPadOS、watchOS に整数オーバーフローの脆弱性があり、悪意をもって細工されたWebコンテンツの処理により任意コード実行に至りうる。CVEの採番は2021年だが、CISAKEVカタログへ追加したのは2026年3月5日で、是正期限は3月26日。

脆弱性の基本情報

  • CVE番号CVE-2021-30952
  • 対象(ベンダー/製品)Apple Multiple Products
  • CWECWE-190
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-03-26(米連邦民生機関・BOD 22-01)

要点

  • 対象はApple の tvOS、macOS、Safari、iPadOS、watchOS。CWE-190(整数オーバーフローまたはラップアラウンド)。
  • 悪意をもって細工されたWebコンテンツの処理により、任意コード実行に至りうるとされる。
  • CVEの採番は2021年だが、KEVへの追加は2026年3月5日、是正期限は3月26日。
  • 2026年8月28日時点で当サイトが保持する1,685件では、CVE採番年とKEV追加年が同年のものが722件(43%)を占める一方、隔たりの大きいものも一定数ある。
  • 製品名で束ねると「Apple Multiple Products」だけで53件あり、Microsoft Windows 172件、Google Chromium V8 39件と並ぶ。
  • 製品名で束ねると Microsoft Windows 172件、Apple Multiple Products 53件、Google Chromium V8 39件が上位に来る。

1整数があふれるとなぜコードが動くのか

整数オーバーフローは、計算結果が変数の扱える範囲を超えて、意図しない小さな値や負の値に化けてしまう現象である。単なる計算間違いに見えるが、その値がメモリ確保の大きさとして使われると話が変わる。確保した領域より大きなデータが書き込まれ、本来書き換わってはならない場所が上書きされる。

そこから実行の流れを乗っ取るのが典型的な筋道で、この記録が任意コード実行に至りうるとしているのはそのためである。

25年の隔たりが記録に残る

CVE番号は2021年に採番されており、KEVへの追加は2026年である。2026年8月28日時点で当サイトが保持するKEVの記録1,685件について、CVEの採番年とKEV追加年の差を数えると、同年が722件43%を占める。一方でこの記録のように隔たりの大きいものも一定数あり、KEVが新しい脆弱性の速報ではなく、悪用が確認されたものの台帳であることを示している。古いというだけで対象から外せない理由がここにある。

3「Multiple Products」という表記

カタログはこの記録の製品名を Multiple Products とし、本文でtvOS、macOS、Safari、iPadOS、watchOS の5つを挙げている。異なる用途の製品が同じ脆弱性を共有するのは、Webコンテンツの処理という共通の基盤を持つためである。

2026年8月28日時点で当サイトが保持する1,685件を製品名で束ねると、Apple Multiple Products という括りだけで53件あり、Microsoft Windows の172件、Google Chromium V8 の39件と並ぶ規模になる。1つの基盤の不具合が、利用者から見れば別々の製品として現れる構図が読み取れる。

Microsoft Windows172 / 172
Apple Multiple Products53 / 172
Google Chromium V839 / 172
Microsoft Internet Explorer36 / 172
Adobe Flash Player33 / 172

なぜ重要か

KEVは新しさで並んでいるわけではないため、採番年の古さを理由に優先度を下げると台帳の趣旨から外れる。また、共通基盤に起因する脆弱性は資産管理の単位と一致しない。OSごとに台帳を持っていると、同じ不具合が別項目として散らばり、対応の抜けが生まれやすくなる。

よくある質問(FAQ)

整数オーバーフローとは何ですか?
計算結果が変数の扱える範囲を超え、意図しない小さな値や負の値に化ける現象です。その値がメモリ確保の大きさに使われると、確保した領域を超える書き込みが起きうるため、任意コード実行につながる筋道が生まれます。
なぜ5年前のCVEがいま追加されるのですか?
KEVは新しい脆弱性の速報ではなく、悪用が確認されたものの台帳だからです。2026年8月28日時点で当サイトが保持する1,685件では採番年と追加年が同年のものが43%で、隔たりの大きいものも一定数あります。
なぜ5つの製品が同時に対象になるのですか?
Webコンテンツの処理という共通の基盤を複数の製品が共有しているためです。利用者から見れば別々の製品でも、内部では同じ不具合を抱えることになります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#Apple#整数オーバーフロー#資産管理
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。