2021年に採番された脆弱性が2026年にKEV入り(CVE-2021-30952)― Appleの5製品が同時に対象になる「Multiple Products」という括り
Apple の tvOS、macOS、Safari、iPadOS、watchOS に整数オーバーフローの脆弱性があり、悪意をもって細工されたWebコンテンツの処理により任意コード実行に至りうる。CVEの採番は2021年だが、CISAがKEVカタログへ追加したのは2026年3月5日で、是正期限は3月26日。
脆弱性の基本情報
- CVE番号CVE-2021-30952
- 対象(ベンダー/製品)Apple Multiple Products
- CWECWE-190
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-03-26(米連邦民生機関・BOD 22-01)
要点
- 対象はApple の tvOS、macOS、Safari、iPadOS、watchOS。CWE-190(整数オーバーフローまたはラップアラウンド)。
- 悪意をもって細工されたWebコンテンツの処理により、任意コード実行に至りうるとされる。
- CVEの採番は2021年だが、KEVへの追加は2026年3月5日、是正期限は3月26日。
- 2026年8月28日時点で当サイトが保持する1,685件では、CVE採番年とKEV追加年が同年のものが722件(43%)を占める一方、隔たりの大きいものも一定数ある。
- 製品名で束ねると「Apple Multiple Products」だけで53件あり、Microsoft Windows 172件、Google Chromium V8 39件と並ぶ。
- 製品名で束ねると Microsoft Windows 172件、Apple Multiple Products 53件、Google Chromium V8 39件が上位に来る。
1整数があふれるとなぜコードが動くのか
整数オーバーフローは、計算結果が変数の扱える範囲を超えて、意図しない小さな値や負の値に化けてしまう現象である。単なる計算間違いに見えるが、その値がメモリ確保の大きさとして使われると話が変わる。確保した領域より大きなデータが書き込まれ、本来書き換わってはならない場所が上書きされる。
そこから実行の流れを乗っ取るのが典型的な筋道で、この記録が任意コード実行に至りうるとしているのはそのためである。
25年の隔たりが記録に残る
CVE番号は2021年に採番されており、KEVへの追加は2026年である。2026年8月28日時点で当サイトが保持するKEVの記録1,685件について、CVEの採番年とKEV追加年の差を数えると、同年が722件で43%を占める。一方でこの記録のように隔たりの大きいものも一定数あり、KEVが新しい脆弱性の速報ではなく、悪用が確認されたものの台帳であることを示している。古いというだけで対象から外せない理由がここにある。
3「Multiple Products」という表記
カタログはこの記録の製品名を Multiple Products とし、本文でtvOS、macOS、Safari、iPadOS、watchOS の5つを挙げている。異なる用途の製品が同じ脆弱性を共有するのは、Webコンテンツの処理という共通の基盤を持つためである。
2026年8月28日時点で当サイトが保持する1,685件を製品名で束ねると、Apple Multiple Products という括りだけで53件あり、Microsoft Windows の172件、Google Chromium V8 の39件と並ぶ規模になる。1つの基盤の不具合が、利用者から見れば別々の製品として現れる構図が読み取れる。
なぜ重要か
KEVは新しさで並んでいるわけではないため、採番年の古さを理由に優先度を下げると台帳の趣旨から外れる。また、共通基盤に起因する脆弱性は資産管理の単位と一致しない。OSごとに台帳を持っていると、同じ不具合が別項目として散らばり、対応の抜けが生まれやすくなる。
よくある質問(FAQ)
整数オーバーフローとは何ですか?
なぜ5年前のCVEがいま追加されるのですか?
なぜ5つの製品が同時に対象になるのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。