悪用確認 悪用確認済み(KEV) CVE-2022-0995

4年前のLinuxカーネルの脆弱性が2026年にKEV入り ― KEVは「新しい脆弱性の一覧」ではない

Linux Kernel KEV追加 2026年8月26日 連邦是正期限 2026-09-09

Linuxカーネルの境界外書き込みの脆弱性が、CISAの悪用済み脆弱性カタログに2026年8月26日付で追加された。CVE番号が示すとおり2022年に採番されたもので、ローカルの利用者が特権を得るかサービス不能を起こしうる。是正期限は14日後。

脆弱性の基本情報

  • CVE番号CVE-2022-0995
  • 対象(ベンダー/製品)Linux Kernel
  • CWECWE-787
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-09(米連邦民生機関・BOD 22-01)

要点

  • Linuxカーネルの境界外書き込み(CWE-787)の脆弱性が、2026年8月26日にKEVへ追加された。CVE番号は2022年の採番。
  • ローカルの利用者が特権を伴うアクセスを得るか、サービス不能を引き起こしうる=侵入後に権限を上げる型。
  • KEV掲載の条件は新しさではなく、実際に悪用されていることが確認された点にある。
  • 2026年9月2日時点で当サイトが保持する記録のCVE採番年は2002年から2026年に及び、最多は2021年の215件。
  • 同じ時点のKEV追加年は2022年が555件で突出=カタログ立ち上げ期に既知の事例がまとめて登録されたことの反映と読める。

1カタログに載る条件は「新しさ」ではない

CISAの悪用済み脆弱性カタログ(KEV)は、しばしば「今もっとも危険な脆弱性の一覧」のように扱われます。しかし掲載の条件は新しさではなく、実際に悪用されていることが確認された、という点にあります。この項目はそれを分かりやすく示しています。CVE番号は2022年に採番されたもので、カタログへの追加は2026年8月26日です。採番から約4年を経て掲載されました。

2採番の年と掲載の年

区分内容
この項目のCVE採番年2022年
この項目のKEV追加日2026年8月26日(是正期限は9月9日・猶予14日)
2026年9月2日時点で当サイトが保持する記録のCVE採番年の範囲2002年から2026年まで
同じ時点で最も多い採番年2021年の215件(次いで2025年185件、2023年165件、2024年164件)
同じ時点でのKEV追加年の分布2021年311件、2022年555件、2023年187件、2024年186件、2025年245件、2026年203件

採番年の分布は2021年を山として、その前後に長い裾を持ちます。2002年に採番されたものまで含まれており、20年以上前の脆弱性が悪用の確認をもって掲載される例が実際にあります。一方の追加年の分布では2022年555件と突出しますが、これはカタログの立ち上げ期に既知の悪用事例がまとめて登録されたことの反映と読めます。

3権限昇格という位置づけ

この項目はローカルの利用者が特権を得るか、サービス不能を起こしうるという内容です。外部から直接侵入する手口ではなく、すでに何らかの形で内部に入った者が権限を上げるために使う型にあたります。侵入の第一段階だけを塞げばよいという考え方が成り立たないのは、こうした二段目の道具が長く残るためです。

カーネルの脆弱性は影響範囲が広く、2026年9月2日時点で当サイトが保持する記録でも製品名の上位に Kernel(31件)が入ります。

4期限14日という指定

是正期限は追加の14日後です。2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日、最短1日、最長184日なので、やや短めの指定にあたります。求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。

なぜ重要か

KEVを「最近の脆弱性リスト」として運用すると、採番の古い項目を取りこぼす。追加日を基準に差分を追い、採番年で優先度を判断しないという運用の指針が、この事例から導ける。

よくある質問(FAQ)

古いCVEがいま掲載されるのはなぜですか?
KEVの掲載条件は新しさではなく、実際に悪用されていることが確認された点にあるためです。悪用の確認が後から得られれば、採番が古くても追加されます。
ローカルからしか使えないなら影響は小さいのでは?
すでに内部に入った者が権限を上げるために使われる型です。侵入の第一段階だけを塞げばよいという考え方が成り立たない理由がここにあります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#Linux#権限昇格#カーネル
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。