PunchTwo die in English Channel migrant crossingThe Jerusalem PostChoosing life: Three years after being taken hostage, former Gaza hostages savor each momentBollywood HungamaRakul Preet Singh BREAKS silence on Income Tax searches, DENIES involvement in illegal foreign remittances: "Have been paying my due taxes since the age of 20"InquirerFoul odor prompts shoreline inspection in MamburaoESPN DeportesPortugal da cuenta de Noruega, tras polémica de Cristiano한겨레하루 뱃길을 3년2개월 만에 귀환…‘호남 오디세이’ 문순득 여정 돌아본다Capital FMCS Wahome: Dangote Lamu refinery to be built on govt-owned land20 MinutenDorfstrasse als Luxus-Catwalk: Moncler-Show sorgt wieder für ZoffDaily MailKatie Price's ex-husband Kieran Hayler arrives at court for trial after being accused of raping 13-year-old girlZDF heuteEntdecken Sie das ZDF-NachrichtenstudioCNN بالعربيةهايدي كلوم ولو صامويل.. تناغم الموضة بين الأم وابنتها في باريسIl Fatto QuotidianoEscursionisti 20enni traditi dal Gps: seguono il navigatore e restano bloccati sopra un precipizio di 50 metri, salvati con l’elisoccorso
The Daily Newsstand · Free, Always
Monday, October 5, 2026

Linuxカーネルの脆弱性が一挙1313件も報告される、AI普及で「個々の脆弱性を追う対策は限界」との指摘

Translate

カーネルはOSの根幹で動作するため、一見すると単なるバグに見える問題でも悪用方法が後から判明する可能性があり、そのためLinuxカーネルのCVE割り当てチームはセキュリティ上の問題につながる可能性があるバグ修正には広くCVE番号を割り当てる慎重な方針を採用しています。Linuxカーネルのチームはこの方針が「一見すると非常に大量のCVEが発行される理由」だと説明しています。

さらにLinuxカーネルは非常に巨大で、実際のLinuxシステムが使用するコードは全体の一部分だけです。カーネルの構成や利用している機能はシステムごとに異なるため、1313件すべてがあらゆるLinux環境で悪用可能というわけではありません。

Hacker Newsでも「どんなバグ修正にもCVEが割り当てられるため数字が大きくなる」「CVEの数そのものはLinuxカーネルの安全性を測る指標として役に立たない」といった指摘が登場しています。また、1313件の最後付近にあるCVEを確認したユーザーからは、デバッグ用ファイルシステムの後片付けに関する修正を例に「どうすれば脆弱(ぜいじゃく)性になるのか説明してほしい」という声も上がりました。

Debianの簡潔な「Several vulnerabilities(複数の脆弱性)」という表現に対し中身は1313件あるという落差を巡っては別のユーザーがゲーム「Heroes of Might & Magic III」を引き合いに出し、5~9体を意味する「several」に対して1000体以上は「legion」と表現されることから、「Several vulnerabilities(複数の脆弱性)ではなくA legion of vulnerabilities(脆弱性の軍団)に改名すべき」とコメントしています。

シャウマン氏は1313件という数字について、Linuxカーネルがほぼすべての修正にCVEを割り当てる方針と「AIを活用した脆弱性発見の急増」が組み合わさった結果だとみています。実際にAIを使った脆弱性探索はすでに現実の成果を上げており、OpenAIのo3を使ってLinuxカーネルの未知の脆弱性「CVE-2025-37899」が発見された事例もあります。

OpenAIのo3モデルでLinuxカーネルのゼロデイ脆弱性を発見した方法とは - GIGAZINE

一方でAIによる大量発見は、修正する側にも新たな問題を生みます。Hacker Newsでは小規模なオープンソースプロジェクトの責任者を名乗るユーザーが、AIコーディングツールの性能が向上してから脆弱性報告が月6件以上届くようになり、直近の1カ月では22件に増えたと報告。「ソフトウェアは難しく、AIは徹底的です」と述べ、人間による確認とAIを組み合わせて対応しているとのこと。

別のユーザーからは「何千人もの人間が見つけられなかった問題をAIが見つけ始めたのであれば、人間の目だけでセキュリティ問題を発見する能力について考え直す必要があるのではないか」という声も上がりました。AIによって過去のコードから大量の問題が掘り起こされる状況について「最初は古いコードから発見が津波のように押し寄せるものの、修正が進めば落ち着く」と予想する意見がある一方、AIモデル自体が急速に進歩するため発見能力との追いかけっこが続くという見方も出ています。

大量のCVEを前にして利用者が取るべき基本的な対策はディストリビューションが提供する修正版カーネルを適用することです。Debian 13「trixie」の場合、DSA-6528-1で示された6.12.111-1以降への更新が対策となります。

シャウマン氏はAIによって発見量が増える環境では、個々の脆弱性を追跡して評価する従来型の運用そのものが難しくなりつつあると指摘。不要なカーネルモジュールを無効化して攻撃対象領域を減らすなど、基本的な防御を改めて徹底する必要があると述べています。

View the original on GIGAZINE →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.