CISAが警告するLinuxカーネルゼロデイを、再起動なしで無力化するeBPFとSECCOMPの多層防御
Zero-downtime Linux kernel zero-day mitigation via eBPF and SECCOMP
CISAのKEVカタログにLinuxカーネルのゼロデイが追加されてから、UbuntuやRHELが修正カーネルを配信するまでには通常7〜21日の空白がある。このリポジトリは、CVE-2026-53266、CVE-2025-39964、CVE-2025-39682の3件に対し、カーネルモジュールの強制排除とローダー封じ込め、eBPFによるシステムコール監視、SECCOMPによる同期ブロック、containerdのユーザー名前空間分離、SHA-256ハッシュチェーンによる監査ログを組み合わせ、ホストを再起動せずに多層の補償制御を実装する方法を解説する。
上流パッチの空白:ゼロデイが実際に悪用されてから、エンタープライズディストリビューション(Ubuntu HWE、Debian、RHEL)がテスト済みの署名付きカーネルパッケージを提供するまでの期間は、通常7〜21日に及ぶ。