2026 年 9 月 18 日、Linux サーバーの管理者に悪い知らせが 2 つ同時に届きました。米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、CVE-2025-39964(カーネルの競合状態)と CVE-2026-53266(カーネルの範囲外書き込み)を「実際に悪用されている証拠に基づき」既知の悪用された脆弱性カタログに追加しました。同じ日、セキュリティ研究者の Asim Manizada 氏が、カーネルのローカル権限昇格の不具合 4 件について実際に動作するエクスプロイトコードを公開しています。
4 件の不具合の所在
- DirtyAH6(CVE-2026-80844):IPsec の AH6/XFRM 経路。悪用には非特権ユーザー名前空間が必要で、その中で CAP_NET_ADMIN と CAP_NET_RAW を持つことが条件です。
- TUNderflow(CVE-2026-81000):TUN/TAP 仮想デバイス。同じく非特権ユーザー名前空間と CAP_NET_ADMIN が必要です。
- PPPoEject(CVE-2026-68121):PPPoE。前提条件は同じです。
- DiagSpill(CVE-2026-74469):SCTP の sctp_diag。特別な前提条件がなく、最優先で対処すべき 1 件です。
4 件とも一般のローカルユーザーが root になれるものです。研究者が挙げる「4 件すべての修正を含む最初の安定版カーネル」は 5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50、7.2.4 です。
「ローカル権限昇格」が VPS にとって意味すること
「ローカル」だから安心、というのは誤りです。ローカルの root 取得の不具合は他の脆弱性を増幅する点に価値があります。Web アプリで低権限のコマンド実行を許せば、あと一歩で root に到達します。共有のビルドマシン、複数ユーザーの開発機、コンテナホストは最も直接的に影響を受けます。CISA の 9 月 3 日の追加に関する記事で触れたように、侵入した攻撃者は決まって永続化と暗号資産のマイニングに進み、root を握られると後始末ははるかに困難になります。
この順番で対処する
- 稼働中のカーネルを確認:
uname -rを実行し、ディストリビューションのセキュリティ勧告と照らし合わせます。ディストリビューションのカーネルは修正をバックポートするため、バージョン番号はアップストリームと一対一で対応しません。判断の基準はディストリビューションの勧告です。 - アップグレード後は再起動が必要です(またはライブパッチのサービスがこれらの CVE に対応済みであることを確認します)。パッケージを入れただけで再起動しなければ、古いカーネルが動き続けます。
- すぐに再起動できない場合は研究者の緩和策を適用します。非特権ユーザー名前空間を無効にすると最初の 3 件への一般ユーザーの経路は塞げます(Debian/Ubuntu では
kernel.unprivileged_userns_clone、一般的にはuser.max_user_namespaces)が、DiagSpill は防げません。使っていない AH6、TUN、PPPoE、SCTP のモジュールは無効化できます。ユーザー名前空間を止めるとルートレスコンテナなどが動かなくなることがあるため、先に依存関係を確認してください。 - パッチ以外の基本:ufw と SSH 鍵ログインによる堅牢化で侵入口を減らし、すでに悪用された疑いがあるなら、パッチを当てて終わりにせず侵害後のチェックリストに沿って調べてください。
OS を選ぶ際は、長期サポート版のほうがカーネルのセキュリティ更新が早く、ドキュメントも充実しています。VPS の OS の選び方で比較しています。