ニュース分析

2026年5月第4週・自動車サプライヤー向けPSIRT週報
2026年5月18日から5月24日

エグゼクティブサマリ

本週報は、2026/05/18 00:00 JSTから2026/05/24 23:59 JST の範囲で、公開日または重要更新日が当該期間内に入る脆弱性・アドバイザリのみを対象に、一次情報を優先して整理したものです。

今週、自動車サプライヤーPSIRTとして最も優先度が高いのは Linux カーネルの CVE-2026-46333 です。Qualys が 2026/05/22 にフルアドバイザリを公開し、非特権ローカルユーザーから root 実行や機微情報窃取に到達しうること、Debian 側の修正版案内が 2026/05/19 に出ていること、暫定緩和策まで明示されていることから、対応優先度は P1 と評価しました。

次点は Microsoft Defender の CVE-2026-41091 および CVE-2026-45498 です。いずれも 2026/05/20 に公開され、同日に CISA KEV に追加されています。車載そのものではなくても、Windows ベースの開発端末、ビルド端末、検証端末、管理端末に刺さるため、サプライチェーン運用上の優先度が高い案件です。

一方、Linux カーネルの CVE-2026-31635 は PoC 参照が追加されたものの、影響点が rxrpc サブシステムに依存するため、まずは採用有無の確認が先です。ChromeOS LTS-144 の Chromium 系修正群は、IVI/HMI、ブラウザベース診断ツール、Chromium 派生ランタイムの採用有無を点検する監視項目として扱います。

今週の初動順
  • Linux 開発/CI基盤
    CVE-2026-46333 の影響カーネル、CI runner、署名環境、OTA 前段 Linux ノードを最優先で棚卸し。
  • Windows 開発/検証端末
    Defender エンジン/プラットフォーム版を確認し、KEV 収載済みの2件を更新強制。
  • Chromium / rxrpc
    Chromium/WebView 派生の採用有無と rxrpc 有効化有無を SBOM・構成情報で照合。

対象週の主要更新タイムライン

2026-05-18
CVE-2026-31635 に CISA-ADP 由来 PoC 参照追加
2026-05-19
Debian DLA-4588-1 が CVE-2026-46333 修正版を案内
2026-05-20
CVE-2026-41091 / CVE-2026-45498 公開、同日 KEV 追加
2026-05-21
CVE-2026-46333 の CISA-ADP 側メタデータ更新
2026-05-22
Qualys が CVE-2026-46333 フルアドバイザリを公開。ChromeOS LTS-144 も Chromium 系 security fixes を公開

対象範囲と評価前提

対象は、公開日または重要更新日が対象週に入るものだけです。初回公開日が対象週外でも、対象週内にベンダー修正版、主要ディストリビューション修正版、NVD/CVE の重要更新、PoC 参照追加、CISA KEV 追加などがあれば採用しました。

社内資産台帳、SBOM、車種別採用部品表、社内SLAは未指定のため、本報の自動車影響評価は「そのコンポーネントが車載ECU、テレマティクス、OTA バックエンド、署名基盤、開発端末、CI/CD に採用されている場合」の条件付き推定です。

技術深刻度は、原則として一次情報に記載された CVSS v3.1 またはベンダー深刻度を採用しました。対応優先度は、それとは別に、露出面、悪用容易性、KEV 収載、運用継続性への影響、サプライチェーン横断波及を加味して P1からP4で判定しています。

週次ハイライト

CVE-2026-46333 Linux kernel ptrace path flaw

Qualys は 2026/05/22 に、Linux カーネルの __ptrace_may_access() に起因するローカル権限昇格・認証情報漏えいのフルアドバイザリを公開しました。非特権ローカルユーザーが /etc/shadow、SSH ホスト鍵、root コマンド実行に到達しうると説明され、公開 exploit が流通しているため遅延なく更新を適用すべき案件です。

NVD 上では kernel.org CNA スコアが CVSS 7.1 High、Debian LTS は 2026/05/19 に linux-6.1 の修正版 6.1.172-1~deb11u1 を案内しました。暫定緩和策として kernel.yama.ptrace_scope = 2 も示されています。自動車サプライヤーでは、開発用 Linux ホスト、CI runner、コンテナノード、OTA 署名/配布前段の Linux サーバを横断して確認対象にする方が実務的です。

CVE-2026-31635 Linux kernel rxrpc flaw

本件は rxgk_verify_response() の長さ検証不備により oversized authenticator を受け入れてしまい、BUG_ON(len) に到達しうる Linux カーネル不具合です。kernel.org CNA スコアは CVSS 7.5 High で、2026/05/18 に CISA-ADP が CWE と PoC 参照を追加しました。

ただし、影響範囲は rxrpc 系機能に依存し、車載ECUや一般的な OTA バックエンドでの採用率は高いと仮定できません。そのため、技術深刻度は High でも対応優先度は P4 とし、まずは該当サブシステムを有効化・利用しているかの存在確認を優先します。

CVE-2026-41091 Microsoft Defender Link Following Vulnerability

本件は Microsoft Defender のリンク解決不備によるローカル権限昇格で、Microsoft CNA スコアは CVSS 7.8 High です。影響対象は Malware Protection Engine の 1.1.26030.3008 以上 1.1.26040.8 未満で、2026/05/20 に公開され、同日 CISA KEV に追加されています。

自動車サプライヤーでは、車載本体よりも Windows ベースの開発端末、テストベンチ端末、OTA/診断用運用端末への波及が重要です。ソースコード、署名鍵、テスト証跡、診断ツールへの横展開リスクが高いため、対応優先度は P2 と評価します。

CVE-2026-45498 Microsoft Defender Denial of Service Vulnerability

NVD では CVSS 7.5 High、一方で Microsoft CNA では CVSS 4.0 Medium とされており、技術深刻度評価が大きく割れています。それでも 2026/05/20 に公開され、同日 CISA KEV に追加され、影響対象は Defender Antimalware Platform 4.18.26030.3011 以上 4.18.26040.7 未満です。

可用性影響中心であるため単純な EoP よりは下げて良い一方、防御基盤停止や不安定化は車載ソフト開発・検証ラインに即時影響を与えます。CVSS と運用優先度を分離すべき典型例として、技術深刻度は High/Medium 併記、対応優先度は P2 としました。

ChromeOS LTS-144 の Chromium 系 security fixes

Google は 2026/05/22 公開の ChromeOS LTS-144 で、High 9件と Medium 2件の Chromium 系 selected security fixes を告知しました。内容は Navigation、Viz、Blink、CSS、Media、Web Speech、Extensions、WebCodecs などブラウザ実行系です。

ChromeOS 向けであり、現時点で自社車載採用との直接一致は未確認ですが、IVI/HMI が Chromium/WebView 系の派生を使っている場合や、ブラウザベース診断・設定UIを内製している場合には追跡価値があります。今回は対応優先度 P3 としました。

脆弱性一覧表

公開日/重要更新日 項目 技術深刻度 対応優先度 自動車サプライヤー観点の要点
2026/05/22 公開
2026/05/19 Debian修正版
CVE-2026-46333 Linux kernel ptrace flaw CVSS v3.1 7.1 High P1 Linux 開発端末、CI runner、署名基盤、OTA 前段 Linux ノードを最優先で確認。
2026/05/18 重要更新 CVE-2026-31635 Linux kernel rxrpc flaw CVSS v3.1 7.5 High P4 rxrpc 採用有無の確認が先。存在しなければ監視で足りる。
2026/05/20 公開・KEV追加 CVE-2026-41091 Microsoft Defender CVSS v3.1 7.8 High P2 Windows 開発/運用端末での権限昇格対策。社内横展開・認証情報窃取の踏み台化を警戒。
2026/05/20 公開・KEV追加 CVE-2026-45498 Microsoft Defender NVD 7.5 High / Microsoft CNA 4.0 Medium P2 可用性中心だが、防御基盤停止は開発/検証ラインに影響。CVSS だけで後回しにしない。
2026/05/22 公開 ChromeOS LTS-144 selected security fixes Google 区分 High 9件 / Medium 2件 P3 Chromium/WebView 派生を IVI/HMI/診断UI で採用している場合に追跡。直接マッピングは未確認。

影響範囲比較と対応優先度

資産クラス CVE-2026-46333 CVE-2026-31635 CVE-2026-41091 CVE-2026-45498 Chromium系 fixes
Linux 開発端末 / CI runner 低〜中
OTA / 配布前段 Linux サーバ 中〜高
Windows 開発端末 / 検証端末 中〜高
IVI / HMI / ブラウザ実行系 低〜中
典型的な車載 ECU 本体 条件付き中 条件付き中
対応優先度 判定基準 今週の該当 推奨アクション
P1 root 化や重要情報窃取に直結し、開発/署名/CI に横断波及 CVE-2026-46333 影響 Linux の棚卸し、即時パッチ、必要時は kernel.yama.ptrace_scope=2 を暫定適用。
P2 KEV 収載済みで、開発・運用端末の信頼性に直撃 CVE-2026-41091、CVE-2026-45498 Defender エンジン/プラットフォーム版確認、更新強制、端末健全性確認。
P3 直接採用が未確認だが、IVI/HMI/診断UIでの派生採用がありうる ChromeOS LTS-144 Chromium系 Chromium/WebView 採用有無の確認、SBOM との照合、次回 AAOS/Chromium 更新監視。
P4 技術深刻度は高くても、資産上の採用可能性が低い/限定的 CVE-2026-31635 rxrpc 有効化有無の確認。未採用なら監視のみ。

別紙C 候補と採否ログ

候補 判定 理由
CVE-2026-46333 Linux kernel ptrace flaw 採用 Qualys フルアドバイザリ、Debian 修正版案内、root 化・情報窃取・公開 exploit の観点から最重要。
CVE-2026-31635 Linux kernel rxrpc flaw 採用 2026/05/18 に CISA-ADP 由来の PoC 参照追加。対象週内の重要更新に該当。
CVE-2026-41091 Microsoft Defender 採用 2026/05/20 公開、同日 KEV 追加。Windows 開発/運用端末に影響。
CVE-2026-45498 Microsoft Defender 採用 2026/05/20 公開、同日 KEV 追加。スコア乖離はあるが業務影響を無視できない。
ChromeOS LTS-144 selected security fixes 採用 2026/05/22 公開。Chromium 系コンポーネントの監視対象として有用。
GitLab Patch Release 18.11.3 / 18.10.6 / 18.9.7 除外 内容は重要だが公開日が 2026/05/13 で対象期間外。
Chrome for Android 149.0.7827.22 early stable 除外 公式記述は stability / performance improvements のみで、当該取得ソース内では security fixes の明示なし。
GitHub internal repositories incident via malicious VS Code extension 除外 サプライチェーン上は重要だが、離散的な脆弱性/アドバイザリとしての一次情報確認が不十分。

未解決点と制約

本報には明示的な制約があります。第一に、貴社の SBOM、採用OS/ミドルウェア一覧、車種別 ECU 構成、OTA バックエンド構成、社内SLA が未指定であるため、最終的な優先順位は資産照合後に再評価が必要です。

第二に、Microsoft Security Response Center の一部ページは JavaScript 依存で、今回は NVD が保持するベンダーアドバイザリ参照を事実確認の軸にしました。第三に、ChromeOS LTS-144 の Chromium 系修正は公式には ChromeOS 向けであり、AAOS/IVI への直接の取り込み有無は未確認です。

したがって、次の三点だけは即時に補完すべきです。Linux 開発/CI/署名ノードのカーネル版棚卸し、Windows 開発/検証端末の Defender 版棚卸し、Chromium/WebView 採用有無の SBOM 照合です。これらが埋まると、P1/P2/P3 の判定精度は大きく上がります。

参考リンク

付録データ

CSV形式の脆弱性サマリです。資産照合や棚卸しリストの起点として使えます。

優先度,公開/更新日時(JST),項目,技術深刻度,自動車サプライヤー観点,推奨アクション
P1,2026/05/22 公開・2026/05/19 Debian修正版,CVE-2026-46333 Linux kernel ptrace flaw,CVSS 7.1 High,Linux 開発端末・CI runner・署名基盤・OTA 前段 Linux ノード,影響 Linux の棚卸し・即時パッチ・必要時 kernel.yama.ptrace_scope=2
P4,2026/05/18 重要更新,CVE-2026-31635 Linux kernel rxrpc flaw,CVSS 7.5 High,rxrpc 採用有無の確認が先,rxrpc 有効化有無を確認し未採用なら監視
P2,2026/05/20 公開・KEV追加,CVE-2026-41091 Microsoft Defender,CVSS 7.8 High,Windows 開発/運用端末の権限昇格対策,Defender エンジン版確認・更新強制・端末健全性確認
P2,2026/05/20 公開・KEV追加,CVE-2026-45498 Microsoft Defender,NVD 7.5 High / Microsoft CNA 4.0 Medium,防御基盤停止が開発/検証ラインに影響,Defender プラットフォーム版確認・更新強制・端末健全性確認
P3,2026/05/22 公開,ChromeOS LTS-144 selected security fixes,High 9件 / Medium 2件,Chromium/WebView 派生を IVI/HMI/診断UI で採用している場合に追跡,Chromium/WebView 採用有無確認・SBOM照合・更新監視

今週のPSIRT優先度整理を、そのまま社内説明に使える形へ

Auto PSIRT Cloudでは、SBOMや脆弱性情報をもとに、車載製品・開発基盤・工場OT・境界機器への影響を切り分け、OEM説明や監査証跡に使える形で整理できます。