セキュリティ

Linuxカーネルの脆弱性が一挙1313件も報告される、AI普及で「個々の脆弱性を追う対策は限界」との指摘


Linuxカーネルに関する1313件ものCVEがDebianのセキュリティアップデートで一挙に列挙されました。影響には権限昇格やサービス拒否攻撃、情報漏えいが含まれており、Debianは修正版カーネルへの更新を推奨しています。

Debian alert DSA-6528-1 (kernel) [LWN.net]
https://lwn.net/Articles/1097401/


[SECURITY] [DSA 6528-1] linux security update
https://lists.debian.org/debian-security-announce/2026/msg00441.html?pow_referer=


oss-security - "several" CVEs in latest Debian linux security advisory DSA 6528-1
https://www.openwall.com/lists/oss-security/2026/09/29/18


Debianは2026年9月29日にLinuxカーネル向けのセキュリティアドバイザリ「DSA-6528-1」を公開しました。DSA-6528-1のCVE欄はページの大部分を埋め尽くすほどの長さになっています。セキュリティ研究者のヤン・シャウマン氏が数えたところ、記載されたCVEは合計1313件だったとのこと。


カーネルはOSの根幹で動作するため、一見すると単なるバグに見える問題でも悪用方法が後から判明する可能性があり、そのためLinuxカーネルのCVE割り当てチームはセキュリティ上の問題につながる可能性があるバグ修正には広くCVE番号を割り当てる慎重な方針を採用しています。Linuxカーネルのチームはこの方針が「一見すると非常に大量のCVEが発行される理由」だと説明しています。

さらにLinuxカーネルは非常に巨大で、実際のLinuxシステムが使用するコードは全体の一部分だけです。カーネルの構成や利用している機能はシステムごとに異なるため、1313件すべてがあらゆるLinux環境で悪用可能というわけではありません。


Hacker Newsでも「どんなバグ修正にもCVEが割り当てられるため数字が大きくなる」「CVEの数そのものはLinuxカーネルの安全性を測る指標として役に立たない」といった指摘が登場しています。また、1313件の最後付近にあるCVEを確認したユーザーからは、デバッグ用ファイルシステムの後片付けに関する修正を例に「どうすれば脆弱(ぜいじゃく)性になるのか説明してほしい」という声も上がりました。

Debianの簡潔な「Several vulnerabilities(複数の脆弱性)」という表現に対し中身は1313件あるという落差を巡っては別のユーザーがゲーム「Heroes of Might & Magic III」を引き合いに出し、5~9体を意味する「several」に対して1000体以上は「legion」と表現されることから、「Several vulnerabilities(複数の脆弱性)ではなくA legion of vulnerabilities(脆弱性の軍団)に改名すべき」とコメントしています。

シャウマン氏は1313件という数字について、Linuxカーネルがほぼすべての修正にCVEを割り当てる方針と「AIを活用した脆弱性発見の急増」が組み合わさった結果だとみています。実際にAIを使った脆弱性探索はすでに現実の成果を上げており、OpenAIのo3を使ってLinuxカーネルの未知の脆弱性「CVE-2025-37899」が発見された事例もあります。

OpenAIのo3モデルでLinuxカーネルのゼロデイ脆弱性を発見した方法とは - GIGAZINE


また、AIを使ってコードを解析するXint Codeによって、一般ユーザーがroot権限を取得できるLinuxカーネルの脆弱性「Copy Fail」が発見された例もあります。AIによるセキュリティ調査は実験段階にとどまらず、Linuxの実際の脆弱性発見に使われ始めています。

Linuxで一般ユーザーがroot権限を取得できる脆弱性「Copy Fail」が発見される、2017年以降の多数のディストリビューションに影響 - GIGAZINE


一方でAIによる大量発見は、修正する側にも新たな問題を生みます。Hacker Newsでは小規模なオープンソースプロジェクトの責任者を名乗るユーザーが、AIコーディングツールの性能が向上してから脆弱性報告が月6件以上届くようになり、直近の1カ月では22件に増えたと報告。「ソフトウェアは難しく、AIは徹底的です」と述べ、人間による確認とAIを組み合わせて対応しているとのこと。

別のユーザーからは「何千人もの人間が見つけられなかった問題をAIが見つけ始めたのであれば、人間の目だけでセキュリティ問題を発見する能力について考え直す必要があるのではないか」という声も上がりました。AIによって過去のコードから大量の問題が掘り起こされる状況について「最初は古いコードから発見が津波のように押し寄せるものの、修正が進めば落ち着く」と予想する意見がある一方、AIモデル自体が急速に進歩するため発見能力との追いかけっこが続くという見方も出ています。

大量のCVEを前にして利用者が取るべき基本的な対策はディストリビューションが提供する修正版カーネルを適用することです。Debian 13「trixie」の場合、DSA-6528-1で示された6.12.111-1以降への更新が対策となります。

シャウマン氏はAIによって発見量が増える環境では、個々の脆弱性を追跡して評価する従来型の運用そのものが難しくなりつつあると指摘。不要なカーネルモジュールを無効化して攻撃対象領域を減らすなど、基本的な防御を改めて徹底する必要があると述べています。

・関連記事
サイバー犯罪グループがAIを使って2要素認証を回避できるゼロデイ脆弱性を発見していたとGoogleが報告 - GIGAZINE

GoogleがAIを用いた自律型サイバー攻撃対策サービス「Google AI Threat Defense」を発表、脆弱性の修正&監視まで自律的に実行 - GIGAZINE

サイバー攻撃性能が高すぎるAI「Claude Mythos Preview」は公開済みの脆弱性「N-day」から数時間で攻撃を開発できるため「N-dayからN-hourに常識が変わる」とAnthropicが指摘 - GIGAZINE

あらゆるAIの脆弱性をスキャンするツール「0DIN AI Scanner」をMozillaがオープンソースでリリース - GIGAZINE

OpenAIが攻撃者より先に脆弱性を検知・修正するセキュリティAI「Daybreak」を発表 - GIGAZINE

in AI,   セキュリティ, Posted by log1d_ts

You can read the machine translated English article 1,313 vulnerabilities in the Linux kerne….