FORSMILE
EN
セキュリティ2026/07/12

【訂正】Linux KVM CVE-2026-53359:シャドーページングの解放後使用と更新対応

CVE-2026-53359はx86 KVMのシャドーページングに関する解放後使用です。ゲストからホストへの影響があり得るため、仮想化ホストの修正状況を確認してください。旧記事の成功率などは撤回しました。

← ブログ一覧へ / Back to Blog

【訂正】旧記事の『GhostLock』『攻撃成功率97%』『任意のLinuxユーザーがほぼ確実にrootを取得できる』という説明は、参照する一次資料で裏付けられませんでした。CVE-2026-53359はLinuxのx86 KVMにおけるシャドーページングの解放後使用であり、別のrtmutexの問題と混同してはいけません。この記事は2026年9月17日に確認したLinux CNAの内容に基づいて訂正しています。

対象と影響条件

KVMはLinuxで仮想マシンを動かす仕組みです。この問題では、メモリ管理用のページを再利用する際に役割の違いを確認せず、ページを解放した後も逆引き情報が残ります。後の処理が解放済みメモリを参照し、ホストカーネルのメモリ破壊や停止につながる可能性があります。

Linux CNAが示す攻撃条件は、影響を受けるシャドーページング構成のx86 KVMホスト上で、攻撃者がゲストコードを実行するかKVM実行インターフェースを利用できることです。ネットワークから直接到達する欠陥ではありません。評価ではゲストからホストへの境界を越える影響が想定されていますが、すべてのLinux端末やコンテナが同じ条件で被害を受けるとは断定できません。

⚠ CVE Score — 高危険度 / HIGH
8.8HIGHCVSS v3.1CVE-2026-53359

上のCVSS v3.1はLinux CNAの評価です。数値は深刻度の目安であり、攻撃成功率を示すものではありません。PoCの存在を示す評価情報も、実際の被害や攻撃キャンペーンを確認したという意味ではありません。

修正状況の確認

CVEレコードは上流の各系列について、6.1.177、6.6.144、6.12.95、6.18.38、7.1.3、および7.2での修正を示しています。利用中の系列に対応する修正を確認してください。ディストリビューションは古い版番号へ修正を移植する場合があるため、この数字だけで配布パッケージの安全性を判定しないでください。

  • ✓仮想マシンのゲストだけでなく、KVMホストのカーネルと提供元のCVE対応状況を確認する
  • ✓提供元が修正済みとするカーネルを導入し、必要な再起動や正式なライブパッチ手順を実施する
  • ✓起動中のカーネルと更新済みパッケージの一致を確認する
  • ✓更新までの間は信頼できないKVMワークロードの実行権限を絞り、ホストの異常終了を監視する

一次資料

📦
Amazon で関連書籍・ツールを検索
サーバーセキュリティ WAF クラウド
Amazonで探す →(アソシエイトリンク)
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【緊急】ProFTPD CVE-2015-3306 ほか古い脆弱性5件がCISAのKEVに追加:Struts・BIND・Strapi・ONLYOFFICEも古い版が残っていないか確認 — ProFTPDは認証なしでファイルを読み書きされる2026/10/09【緊急】Atlassian Data Center製品 CVE-2026-21589:全バージョンが影響 — 修正版へ更新し、できなければWAFで「..」を遮断2026/10/07【緊急】Zammad CVE-2026-102490:悪用が確認されたroot昇格は修正版がまだ無い — 6.5以前は即更新し、サーバーへの接続を絞る2026/10/06【緊急】NetScaler ADC/Gateway CVE-2026-88779:SAML構成なら 14.1-73.41 へ — 9/27の 73.37 では足りず、認証なしでDoS2026/10/05【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される2026/09/30