米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2026年8月27日、実際に悪用が確認された脆弱性をまとめる「Known Exploited Vulnerabilities(KEV)カタログ」に3件を新たに追加した。対象は、Linuxカーネルの脆弱性「CVE-2026-53362」、ownCloud Serverの認証回避脆弱性「CVE-2023-49105」、JFrog Artifactoryのパストラバーサル脆弱性「CVE-2026-66384」で、米行政機関に修正対応を求めた。
事案の詳細
今回CISAが更新したのは、悪用が確認された脆弱性のみを掲載するKEVカタログである。2026年8月27日の追加により、Linuxカーネル、ownCloud Server、JFrog Artifactoryに関係する3件が新たに対象となった。
「CVE-2026-53362」はLinuxカーネルにおける権限昇格の脆弱性で、別名「Frag Gap」とも呼ばれている。IPv6の送信パケット生成処理に関連し、域外メモリへの書き込みが発生するため、低権限のユーザーがroot権限を取得されるおそれがある。The Linux Kernel Organizationは、この脆弱性のCVSS v3.1ベーススコアを7.8、重要度を「High」としている。
「CVE-2023-49105」はownCloud ServerのWebDAV認証回避に関する脆弱性で、外部からの不正利用が確認されている。CISAの公表では、この脆弱性もKEVカタログへの追加対象となった。
「CVE-2026-66384」はJFrog Artifactoryのパストラバーサル脆弱性で、悪用が確認された3件のうちの1件として追加された。CISAは3件をまとめて掲載し、影響を受ける組織に対して優先的な修正を促した。
なお、CISAは「CVE-2026-53362」と「CVE-2023-49105」について、米行政機関に対する対応期限を2026年8月30日と定めた。個別の被害件数や攻撃主体の詳細は、現時点で公表情報からは確認できない。
影響と背景
悪用確認済みの脆弱性がKEVカタログに追加されることは、実際の攻撃で使われている可能性が高いことを意味する。とくにLinuxカーネルのような基盤技術に関する脆弱性は、サーバーや業務システムなど広範な環境に影響しうるため、組織は影響有無の確認を急ぐ必要がある。
また、ownCloud ServerやJFrog Artifactoryのような業務利用が多い製品が含まれる場合、公開された脆弱性情報を踏まえて攻撃が短期間で拡大するおそれがある。そのため、対象製品の使用有無だけでなく、インターネット公開状況や管理権限の設定も含めて点検することが重要となる。
対策・今後の展望
- 利用状況の棚卸し:自社のサーバーやクラウド環境、業務システムでLinuxカーネル、ownCloud Server、JFrog Artifactoryを使っているかを確認する。
- 更新・修正の適用:ベンダーや提供元が示す修正手順に従い、該当する更新プログラムや設定変更を速やかに適用する。
- 優先順位の見直し:「悪用が確認されている」脆弱性は緊急度が高いため、資産の重要度と公開範囲を踏まえて対応順を再設定する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業のMDR運用では、Linuxを含むサーバー更新が後回しになりやすく、稼働中を理由に未適用のまま残る例が見られる。悪用確認済みの脆弱性では、外部からの不審なアクセス試行が増える形で兆候が表れることがある。
【観点②:セキュリティ専門家でない人への平易な解説】例えるなら、玄関の鍵の弱点が広く知られ、実際にそれで侵入されている状態です。つまり、その弱点を突く手口が現場で使われているため、直す優先度が上がったということです。
【観点③:中小企業が今週中にできること】まず社内外の担当者に、Linuxを使う機器・サーバーの一覧と更新状況を確認してもらう。次に保守ベンダーへ、悪用確認済みの対象がないか照会し、更新手順と実施日程を決めて共有する。
参照: 米当局、悪用カタログにLinux脆弱性など3件を追加
参考:公式情報・アドバイザリ
- CVE-2023-49105: NVD (NIST) / JVN検索
- CVE-2026-53362: NVD (NIST) / JVN検索
- CVE-2026-66384: NVD (NIST) / JVN検索
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。