2026年5月第4週・自動車サプライヤー向けPSIRT週報
2026年5月18日から5月24日
エグゼクティブサマリ
本週報は、2026/05/18 00:00 JSTから2026/05/24 23:59 JST の範囲で、公開日または重要更新日が当該期間内に入る脆弱性・アドバイザリのみを対象に、一次情報を優先して整理したものです。
今週、自動車サプライヤーPSIRTとして最も優先度が高いのは Linux カーネルの CVE-2026-46333 です。Qualys が 2026/05/22 にフルアドバイザリを公開し、非特権ローカルユーザーから root 実行や機微情報窃取に到達しうること、Debian 側の修正版案内が 2026/05/19 に出ていること、暫定緩和策まで明示されていることから、対応優先度は P1 と評価しました。
次点は Microsoft Defender の CVE-2026-41091 および CVE-2026-45498 です。いずれも 2026/05/20 に公開され、同日に CISA KEV に追加されています。車載そのものではなくても、Windows ベースの開発端末、ビルド端末、検証端末、管理端末に刺さるため、サプライチェーン運用上の優先度が高い案件です。
一方、Linux カーネルの CVE-2026-31635 は PoC 参照が追加されたものの、影響点が rxrpc サブシステムに依存するため、まずは採用有無の確認が先です。ChromeOS LTS-144 の Chromium 系修正群は、IVI/HMI、ブラウザベース診断ツール、Chromium 派生ランタイムの採用有無を点検する監視項目として扱います。
- Linux 開発/CI基盤
CVE-2026-46333 の影響カーネル、CI runner、署名環境、OTA 前段 Linux ノードを最優先で棚卸し。 - Windows 開発/検証端末
Defender エンジン/プラットフォーム版を確認し、KEV 収載済みの2件を更新強制。 - Chromium / rxrpc
Chromium/WebView 派生の採用有無と rxrpc 有効化有無を SBOM・構成情報で照合。
対象週の主要更新タイムライン
対象範囲と評価前提
対象は、公開日または重要更新日が対象週に入るものだけです。初回公開日が対象週外でも、対象週内にベンダー修正版、主要ディストリビューション修正版、NVD/CVE の重要更新、PoC 参照追加、CISA KEV 追加などがあれば採用しました。
社内資産台帳、SBOM、車種別採用部品表、社内SLAは未指定のため、本報の自動車影響評価は「そのコンポーネントが車載ECU、テレマティクス、OTA バックエンド、署名基盤、開発端末、CI/CD に採用されている場合」の条件付き推定です。
技術深刻度は、原則として一次情報に記載された CVSS v3.1 またはベンダー深刻度を採用しました。対応優先度は、それとは別に、露出面、悪用容易性、KEV 収載、運用継続性への影響、サプライチェーン横断波及を加味して P1からP4で判定しています。
週次ハイライト
CVE-2026-46333 Linux kernel ptrace path flaw
Qualys は 2026/05/22 に、Linux カーネルの __ptrace_may_access() に起因するローカル権限昇格・認証情報漏えいのフルアドバイザリを公開しました。非特権ローカルユーザーが /etc/shadow、SSH ホスト鍵、root コマンド実行に到達しうると説明され、公開 exploit が流通しているため遅延なく更新を適用すべき案件です。
NVD 上では kernel.org CNA スコアが CVSS 7.1 High、Debian LTS は 2026/05/19 に linux-6.1 の修正版 6.1.172-1~deb11u1 を案内しました。暫定緩和策として kernel.yama.ptrace_scope = 2 も示されています。自動車サプライヤーでは、開発用 Linux ホスト、CI runner、コンテナノード、OTA 署名/配布前段の Linux サーバを横断して確認対象にする方が実務的です。
CVE-2026-31635 Linux kernel rxrpc flaw
本件は rxgk_verify_response() の長さ検証不備により oversized authenticator を受け入れてしまい、BUG_ON(len) に到達しうる Linux カーネル不具合です。kernel.org CNA スコアは CVSS 7.5 High で、2026/05/18 に CISA-ADP が CWE と PoC 参照を追加しました。
ただし、影響範囲は rxrpc 系機能に依存し、車載ECUや一般的な OTA バックエンドでの採用率は高いと仮定できません。そのため、技術深刻度は High でも対応優先度は P4 とし、まずは該当サブシステムを有効化・利用しているかの存在確認を優先します。
CVE-2026-41091 Microsoft Defender Link Following Vulnerability
本件は Microsoft Defender のリンク解決不備によるローカル権限昇格で、Microsoft CNA スコアは CVSS 7.8 High です。影響対象は Malware Protection Engine の 1.1.26030.3008 以上 1.1.26040.8 未満で、2026/05/20 に公開され、同日 CISA KEV に追加されています。
自動車サプライヤーでは、車載本体よりも Windows ベースの開発端末、テストベンチ端末、OTA/診断用運用端末への波及が重要です。ソースコード、署名鍵、テスト証跡、診断ツールへの横展開リスクが高いため、対応優先度は P2 と評価します。
CVE-2026-45498 Microsoft Defender Denial of Service Vulnerability
NVD では CVSS 7.5 High、一方で Microsoft CNA では CVSS 4.0 Medium とされており、技術深刻度評価が大きく割れています。それでも 2026/05/20 に公開され、同日 CISA KEV に追加され、影響対象は Defender Antimalware Platform 4.18.26030.3011 以上 4.18.26040.7 未満です。
可用性影響中心であるため単純な EoP よりは下げて良い一方、防御基盤停止や不安定化は車載ソフト開発・検証ラインに即時影響を与えます。CVSS と運用優先度を分離すべき典型例として、技術深刻度は High/Medium 併記、対応優先度は P2 としました。
ChromeOS LTS-144 の Chromium 系 security fixes
Google は 2026/05/22 公開の ChromeOS LTS-144 で、High 9件と Medium 2件の Chromium 系 selected security fixes を告知しました。内容は Navigation、Viz、Blink、CSS、Media、Web Speech、Extensions、WebCodecs などブラウザ実行系です。
ChromeOS 向けであり、現時点で自社車載採用との直接一致は未確認ですが、IVI/HMI が Chromium/WebView 系の派生を使っている場合や、ブラウザベース診断・設定UIを内製している場合には追跡価値があります。今回は対応優先度 P3 としました。
脆弱性一覧表
| 公開日/重要更新日 | 項目 | 技術深刻度 | 対応優先度 | 自動車サプライヤー観点の要点 |
|---|---|---|---|---|
| 2026/05/22 公開 2026/05/19 Debian修正版 |
CVE-2026-46333 Linux kernel ptrace flaw | CVSS v3.1 7.1 High | P1 | Linux 開発端末、CI runner、署名基盤、OTA 前段 Linux ノードを最優先で確認。 |
| 2026/05/18 重要更新 | CVE-2026-31635 Linux kernel rxrpc flaw | CVSS v3.1 7.5 High | P4 | rxrpc 採用有無の確認が先。存在しなければ監視で足りる。 |
| 2026/05/20 公開・KEV追加 | CVE-2026-41091 Microsoft Defender | CVSS v3.1 7.8 High | P2 | Windows 開発/運用端末での権限昇格対策。社内横展開・認証情報窃取の踏み台化を警戒。 |
| 2026/05/20 公開・KEV追加 | CVE-2026-45498 Microsoft Defender | NVD 7.5 High / Microsoft CNA 4.0 Medium | P2 | 可用性中心だが、防御基盤停止は開発/検証ラインに影響。CVSS だけで後回しにしない。 |
| 2026/05/22 公開 | ChromeOS LTS-144 selected security fixes | Google 区分 High 9件 / Medium 2件 | P3 | Chromium/WebView 派生を IVI/HMI/診断UI で採用している場合に追跡。直接マッピングは未確認。 |
影響範囲比較と対応優先度
| 資産クラス | CVE-2026-46333 | CVE-2026-31635 | CVE-2026-41091 | CVE-2026-45498 | Chromium系 fixes |
|---|---|---|---|---|---|
| Linux 開発端末 / CI runner | 高 | 低〜中 | 低 | 低 | 低 |
| OTA / 配布前段 Linux サーバ | 中〜高 | 低 | 低 | 低 | 低 |
| Windows 開発端末 / 検証端末 | 低 | 低 | 高 | 中〜高 | 低 |
| IVI / HMI / ブラウザ実行系 | 低〜中 | 低 | 低 | 低 | 中 |
| 典型的な車載 ECU 本体 | 条件付き中 | 低 | 低 | 低 | 条件付き中 |
| 対応優先度 | 判定基準 | 今週の該当 | 推奨アクション |
|---|---|---|---|
| P1 | root 化や重要情報窃取に直結し、開発/署名/CI に横断波及 | CVE-2026-46333 | 影響 Linux の棚卸し、即時パッチ、必要時は kernel.yama.ptrace_scope=2 を暫定適用。 |
| P2 | KEV 収載済みで、開発・運用端末の信頼性に直撃 | CVE-2026-41091、CVE-2026-45498 | Defender エンジン/プラットフォーム版確認、更新強制、端末健全性確認。 |
| P3 | 直接採用が未確認だが、IVI/HMI/診断UIでの派生採用がありうる | ChromeOS LTS-144 Chromium系 | Chromium/WebView 採用有無の確認、SBOM との照合、次回 AAOS/Chromium 更新監視。 |
| P4 | 技術深刻度は高くても、資産上の採用可能性が低い/限定的 | CVE-2026-31635 | rxrpc 有効化有無の確認。未採用なら監視のみ。 |
別紙C 候補と採否ログ
| 候補 | 判定 | 理由 |
|---|---|---|
| CVE-2026-46333 Linux kernel ptrace flaw | 採用 | Qualys フルアドバイザリ、Debian 修正版案内、root 化・情報窃取・公開 exploit の観点から最重要。 |
| CVE-2026-31635 Linux kernel rxrpc flaw | 採用 | 2026/05/18 に CISA-ADP 由来の PoC 参照追加。対象週内の重要更新に該当。 |
| CVE-2026-41091 Microsoft Defender | 採用 | 2026/05/20 公開、同日 KEV 追加。Windows 開発/運用端末に影響。 |
| CVE-2026-45498 Microsoft Defender | 採用 | 2026/05/20 公開、同日 KEV 追加。スコア乖離はあるが業務影響を無視できない。 |
| ChromeOS LTS-144 selected security fixes | 採用 | 2026/05/22 公開。Chromium 系コンポーネントの監視対象として有用。 |
| GitLab Patch Release 18.11.3 / 18.10.6 / 18.9.7 | 除外 | 内容は重要だが公開日が 2026/05/13 で対象期間外。 |
| Chrome for Android 149.0.7827.22 early stable | 除外 | 公式記述は stability / performance improvements のみで、当該取得ソース内では security fixes の明示なし。 |
| GitHub internal repositories incident via malicious VS Code extension | 除外 | サプライチェーン上は重要だが、離散的な脆弱性/アドバイザリとしての一次情報確認が不十分。 |
未解決点と制約
本報には明示的な制約があります。第一に、貴社の SBOM、採用OS/ミドルウェア一覧、車種別 ECU 構成、OTA バックエンド構成、社内SLA が未指定であるため、最終的な優先順位は資産照合後に再評価が必要です。
第二に、Microsoft Security Response Center の一部ページは JavaScript 依存で、今回は NVD が保持するベンダーアドバイザリ参照を事実確認の軸にしました。第三に、ChromeOS LTS-144 の Chromium 系修正は公式には ChromeOS 向けであり、AAOS/IVI への直接の取り込み有無は未確認です。
したがって、次の三点だけは即時に補完すべきです。Linux 開発/CI/署名ノードのカーネル版棚卸し、Windows 開発/検証端末の Defender 版棚卸し、Chromium/WebView 採用有無の SBOM 照合です。これらが埋まると、P1/P2/P3 の判定精度は大きく上がります。
参考リンク
- Qualys: CVE-2026-46333 Linux kernel ptrace vulnerability
- NVD: CVE-2026-46333
- NVD: CVE-2026-31635
- NVD: CVE-2026-41091
- NVD: CVE-2026-45498
- Google Chrome Releases
- CISA Known Exploited Vulnerabilities Catalog
付録データ
CSV形式の脆弱性サマリです。資産照合や棚卸しリストの起点として使えます。
優先度,公開/更新日時(JST),項目,技術深刻度,自動車サプライヤー観点,推奨アクション
P1,2026/05/22 公開・2026/05/19 Debian修正版,CVE-2026-46333 Linux kernel ptrace flaw,CVSS 7.1 High,Linux 開発端末・CI runner・署名基盤・OTA 前段 Linux ノード,影響 Linux の棚卸し・即時パッチ・必要時 kernel.yama.ptrace_scope=2
P4,2026/05/18 重要更新,CVE-2026-31635 Linux kernel rxrpc flaw,CVSS 7.5 High,rxrpc 採用有無の確認が先,rxrpc 有効化有無を確認し未採用なら監視
P2,2026/05/20 公開・KEV追加,CVE-2026-41091 Microsoft Defender,CVSS 7.8 High,Windows 開発/運用端末の権限昇格対策,Defender エンジン版確認・更新強制・端末健全性確認
P2,2026/05/20 公開・KEV追加,CVE-2026-45498 Microsoft Defender,NVD 7.5 High / Microsoft CNA 4.0 Medium,防御基盤停止が開発/検証ラインに影響,Defender プラットフォーム版確認・更新強制・端末健全性確認
P3,2026/05/22 公開,ChromeOS LTS-144 selected security fixes,High 9件 / Medium 2件,Chromium/WebView 派生を IVI/HMI/診断UI で採用している場合に追跡,Chromium/WebView 採用有無確認・SBOM照合・更新監視
今週のPSIRT優先度整理を、そのまま社内説明に使える形へ
Auto PSIRT Cloudでは、SBOMや脆弱性情報をもとに、車載製品・開発基盤・工場OT・境界機器への影響を切り分け、OEM説明や監査証跡に使える形で整理できます。