米国土安全保障省 CISA は 9 月 18 日、実際の攻撃への悪用が確認された脆弱性 3 件を Known Exploited Vulnerabilities(KEV)カタログへ追加しました。いずれも Linux カーネルの欠陥で、権限昇格や情報漏えい、任意コード実行につながる恐れがあります。連邦民間行政機関には期日内の修正適用が義務付けられます。

主なポイント

  • 追加は CVE-2025-39682(例外条件チェック不備)、CVE-2025-39964(レースコンディション)、CVE-2026-53266(範囲外書き込み)の 3 件
  • CISA は KEV 掲載の根拠として悪用の証拠を挙げており、連邦機関には Binding Operational Directive 22-01 に基づき、公表された期日までの修正適用を求めています
  • Linux カーネルは Google Pixel の 0-day(CVE-2026-58704)に続く、9 月に相次ぐカーネル系の悪用事例です。KEV 掲載を受け、民間・自治体・企業でも同ディレクティブを準拠する運用が広がっています
  • 各ディストリビューションのセキュリティ勧告と組み合わせ、カーネル更新の適用状況を優先的に確認するのが望まれます

出典: CISA Adds Two Known Exploited Vulnerabilities to Catalog