Linuxカーネル19年前の脆弱性CIFSwitchが現役、低権限ユーザーからroot奪取が可能

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「19年前から放置されてきたLinuxカーネルの脆弱性が今ごろ発覚?
サーバー運用者は何を確認すべきなのでしょうか?」

 

チップス

ボス、CIFSwitchっていう19年前のLinux Kernel脆弱性が話題でしゅ。本当にそんなに長く気付かれていなかったんでしゅか?

ボス

ふむ、CIFS(Windows互換のファイル共有)サブシステムに昔から残っていた認証ロジックの欠陥だ。低権限ユーザーがroot権限を奪える深刻な問題で、PoCも公開済みだから、即時の対応が必要だな。

本記事では、2026年6月2日に報じられたLinux Kernel CIFSwitch脆弱性の仕組みと、サーバー運用者がすぐ取るべき対策を解説します。

 

  • 低権限ユーザーがcifs.upcallを悪用してroot権限を奪取可能
  • CentOS、Rocky Linux、AlmaLinux、SLES SAP等は既定で脆弱
  • PoCがGitHubで公開済み、各主要ディストリで2026年6月にパッチ提供

 

読み終わるころには、自社のLinuxサーバーで優先的に更新すべき範囲が明確になります。

 

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
目次

事件の概要:19年潜んだCIFSwitchの正体

 

2026年6月2日、SecurityWeekはLinuxカーネルのCIFSサブシステムに19年前から存在していた脆弱性「CIFSwitch」を報じました。

 

攻撃の仕組み

 

カーネルは認証要求のオリジンとキー情報を十分に検証していません。
攻撃者は改変されたパラメータでrequest_keyを直接呼び出し、cifs.upcallがroot権限のまま動作する隙を突きます。
この流れの中で名前空間が攻撃者制御の値に切り替わり、結果としてroot権限が奪われる仕組みです。

 

悪用された場合の流れは以下のステップに整理できます。

 

STEP
request_key の悪用

攻撃者が改変されたキー情報を含むrequest_keyを呼び出す

STEP
cifs.upcall が起動

カーネルがroot権限でcifs.upcallを実行し、攻撃者の入力をそのまま受け入れる

STEP
名前空間が切替

偽のNSS設定とモジュールがロードされ、root権限の維持につながる

 

チップス

低権限ユーザーがroot取得できるなんて、サーバー運用としては最悪の状況でしゅね…。

ボス

そのとおりだ。Webアプリの侵害から横展開する典型シナリオでも、最後にカーネル脆弱性で権限昇格されると被害が一気に広がる。CIFSwitchはまさにその「最後の踏み台」になり得る。

影響範囲と取るべき対策

 

すべてのLinuxサーバーが等しく影響を受けるわけではない点が、CIFSwitch対応のポイントです。

 

脆弱なディストリと安全なディストリ

 

cifs-utilsがインストールされた多くのディストリでは、既定で攻撃経路が開いています。
一方、UbuntuやFedora、openSUSEは既定で該当パスを遮断しているため、初期構成のままなら影響を受けません。
業務サーバーで広く使われるエンタープライズ系ディストリほど、影響を受けやすい点が今回の特徴です。

 

分類主なディストリ
既定で脆弱CentOS / Rocky Linux / AlmaLinux / Linux Mint / Kali Linux / SLES SAP
既定で保護Ubuntu / Fedora / openSUSE

 

運用者がすぐ取るべき対応

 

主要ディストリは2026年6月にパッチを順次公開しています。
運用者はまず、稼働中のLinuxサーバーのディストリビューションとcifs-utilsの利用状況を棚卸しすべきです。
そのうえで、影響範囲に応じてカーネル更新、SELinux/AppArmorの強化、Webシェルや侵害痕跡の確認を行う必要があります。

 

  • 影響対象ディストリで最新カーネル・cifs-utilsへの更新を即時実施
  • 不要なサーバーではcifs-utilsをアンインストールして攻撃面を縮小
  • SELinux・AppArmor等の必須化と運用ポリシー見直し
  • 低権限ユーザーが侵害痕跡を残していないかEDR・ログで点検

 

詳細はSecurityWeekの記事を参照してください。

 

まとめ:古い脆弱性は「いつか刺さる」

 

CIFSwitchは、長年見過ごされた脆弱性が突然脅威に変わる典型例です。
サーバーOSの構成情報を最新の状態に保ち、必要のないコンポーネントは削減することが、被害最小化の近道となります。
PoCが公開されている以上、対応の遅れがそのままインシデント発生確率に直結します。

 

チップス

家のサーバーまで含めて、まず構成を確認してみるでしゅ!

ボス

その意識が大切だな。古い脆弱性ほど、忘れたころに大きな被害を生むからな。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次