高 High 悪用確認済み(KEV) CVE-2022-0492

Linuxカーネルのcgroups脆弱性(CVE-2022-0492)— 権限昇格・コンテナ脱出に悪用されうる

Linux Kernel KEV追加 2026年6月2日 連邦是正期限 2026-06-05

Linuxカーネルのcgroups v1「release_agent」機能に不適切な認証の脆弱性があり、権限昇格につながる。設定次第ではコンテナからの脱出に悪用されうる。2022年公表だが、CISAが2026年に悪用確認済み(KEV)として掲載(CVSS 7.8 High)。

脆弱性の基本情報

  • CVE番号CVE-2022-0492
  • CVSS基本値7.8 HIGH
  • CVSSベクタCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • 対象(ベンダー/製品)Linux Kernel
  • CWECWE-287, CWE-862
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-06-05(米連邦民生機関・BOD 22-01)

要点

  • cgroups v1の「release_agent」機能の権限チェック不備(CWE-287/CWE-862)
  • ローカル権限昇格。設定が甘いとコンテナからホストへの脱出に悪用されうる
  • 2022年公表だが2026年にKEV入り=古い既知脆弱性が今も悪用されている
  • 対応:修正済みカーネルへ更新+コンテナの最小権限(不要なCAP付与回避・seccomp等)
  • 連邦民生機関の是正期限は2026年6月5日
  • コンテナ内の足がかりからrelease_agentを悪用し、ホスト側の権限で実行させることで隔離が破られる。

1cgroups というリソース制御機構

CVE-2022-0492は、Linuxカーネルのリソース制御機構である「cgroups(control groups)」のv1にある「release_agent」機能の権限チェック不備(CWE-287:不適切な認証/CWE-862:認可の欠如)に起因する脆弱性だ。

release_agentはcgroupが空になったときに指定プログラムを実行する仕組みで、この実行がホスト側の高い権限で行われる点が悪用される。

2「コンテナ脱出」への悪用可能性

影響はローカルでの権限昇格だが、実務上重要なのは「コンテナ脱出」への悪用可能性だ。コンテナがケイパビリティの制限やseccomp/AppArmor等の保護を十分に効かせていない構成だと、コンテナ内の攻撃者がこの脆弱性を使ってホスト上で任意コードを高権限で実行し、コンテナの隔離を破ってホストを掌握できる場合がある。

32022年の脆弱性が2026年にKEV入り

2022年に公表された脆弱性だが、CISA2026年6月2日付でKEVに追加した。これは「古い既知の脆弱性であっても、パッチ未適用の環境が現在も悪用されている」ことを示すもので、放置された古いカーネルの危険性を物語る。

4隔離が破られるまでの筋道

この脆弱性の影響はローカルでの権限昇格ですが、実務上重要なのはコンテナ脱出への悪用可能性です。どこで隔離が破れるのかを段で追うと、対策を置く場所が見えてきます。

  1. 1コンテナ内で足がかりを得る攻撃者がコンテナの中でコードを動かせる状態になる
  2. 2release_agent を悪用するcgroupが空になったときに実行される仕組みを、権限チェックの不備を突いて設定する
  3. 3ホスト側の権限で動く指定したプログラムがホスト上で高い権限で実行される
  4. 4隔離が破られるコンテナの外へ出て、ホストを掌握しうる

コンテナがケイパビリティの制限やseccomp/AppArmor等の保護を十分に効かせていない構成だと、この筋道が通ります。逆に言えば、修正済みカーネルへの更新に加えて、不要なケイパビリティ(特にCAP_SYS_ADMIN)を付与しない、seccomp/AppArmor/SELinuxを有効化するといった多層防御が、途中の段で止める手立てになります。

なぜ重要か

コンテナ/Kubernetesを運用する組織にとって、カーネル更新の徹底とコンテナの最小権限設計の見直しが要点。古い脆弱性のKEV入りは、レガシー環境の棚卸しを促す警鐘でもある。

よくある質問(FAQ)

cgroupsとは何ですか?
Linuxでプロセスのリソース(CPU・メモリ等)を制御・隔離する仕組みで、コンテナ技術の基盤の一つです。
コンテナを使っていれば必ず危険ですか?
必ずではありません。ケイパビリティ制限やseccomp/AppArmor等が適切に効いていれば悪用は難しくなります。ただしカーネル更新と最小権限化の両輪が重要です。
何をすべきですか?
ディストリビューション提供の修正済みカーネルへ更新し、コンテナ実行環境では不要な権限を付与しない設定を徹底してください。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#Linux#カーネル#コンテナ#権限昇格#cgroups
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。