4年前のLinuxカーネルの脆弱性が2026年にKEV入り ― KEVは「新しい脆弱性の一覧」ではない
Linuxカーネルの境界外書き込みの脆弱性が、CISAの悪用済み脆弱性カタログに2026年8月26日付で追加された。CVE番号が示すとおり2022年に採番されたもので、ローカルの利用者が特権を得るかサービス不能を起こしうる。是正期限は14日後。
脆弱性の基本情報
- CVE番号CVE-2022-0995
- 対象(ベンダー/製品)Linux Kernel
- CWECWE-787
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-09(米連邦民生機関・BOD 22-01)
要点
1カタログに載る条件は「新しさ」ではない
CISAの悪用済み脆弱性カタログ(KEV)は、しばしば「今もっとも危険な脆弱性の一覧」のように扱われます。しかし掲載の条件は新しさではなく、実際に悪用されていることが確認された、という点にあります。この項目はそれを分かりやすく示しています。CVE番号は2022年に採番されたもので、カタログへの追加は2026年8月26日です。採番から約4年を経て掲載されました。
2採番の年と掲載の年
| 区分 | 内容 |
|---|---|
| この項目のCVE採番年 | 2022年 |
| この項目のKEV追加日 | 2026年8月26日(是正期限は9月9日・猶予14日) |
| 2026年9月2日時点で当サイトが保持する記録のCVE採番年の範囲 | 2002年から2026年まで |
| 同じ時点で最も多い採番年 | 2021年の215件(次いで2025年185件、2023年165件、2024年164件) |
| 同じ時点でのKEV追加年の分布 | 2021年311件、2022年555件、2023年187件、2024年186件、2025年245件、2026年203件 |
採番年の分布は2021年を山として、その前後に長い裾を持ちます。2002年に採番されたものまで含まれており、20年以上前の脆弱性が悪用の確認をもって掲載される例が実際にあります。一方の追加年の分布では2022年が555件と突出しますが、これはカタログの立ち上げ期に既知の悪用事例がまとめて登録されたことの反映と読めます。
3権限昇格という位置づけ
この項目はローカルの利用者が特権を得るか、サービス不能を起こしうるという内容です。外部から直接侵入する手口ではなく、すでに何らかの形で内部に入った者が権限を上げるために使う型にあたります。侵入の第一段階だけを塞げばよいという考え方が成り立たないのは、こうした二段目の道具が長く残るためです。
カーネルの脆弱性は影響範囲が広く、2026年9月2日時点で当サイトが保持する記録でも製品名の上位に Kernel(31件)が入ります。
4期限14日という指定
是正期限は追加の14日後です。2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日、最短1日、最長184日なので、やや短めの指定にあたります。求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。
なぜ重要か
KEVを「最近の脆弱性リスト」として運用すると、採番の古い項目を取りこぼす。追加日を基準に差分を追い、採番年で優先度を判断しないという運用の指針が、この事例から導ける。
よくある質問(FAQ)
ローカルからしか使えないなら影響は小さいのでは?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。