ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
モジュール「ngx_http_mp4_module」では、細工された「MP4ファイル」を処理した際、域外のメモリを読み書きするおそれがある「CVE-2026-32647」「CVE-2026-27784」が確認されている。
「CVE-2026-27784」に関しては32ビット版のオープンソース版のみ影響を受けるが、のこる3件は「NGINX」「NGINX Plus」のいずれも影響を受ける。
共通脆弱性評価システム「CVSSv4.0」のベーススコアを見ると、「CVE-2026-27654」が「8.8」ともっとも高く、「CVE-2026-27651」が「8.7」で続く。「CVE-2026-32647」「CVE-2026-27784」については「8.5」と評価されている。
このほか、「中(Medium)」「低(Low)」それぞれ1件ずつ修正を行った。
F5では、脆弱性へ対処した「NGINX Plus R36 P3」「同R35 P2」「同R32 P5」、および「NGINX 1.29.7」「同1.28.3」をリリース。利用者に注意を呼びかけている。
今回のアップデートで修正された脆弱性は以下のとおり。
CVE-2026-27651
CVE-2026-27654
CVE-2026-27784
CVE-2026-28753
CVE-2026-28755
CVE-2026-32647
(Security NEXT - 2026/03/26 )
ツイート
関連リンク
- F5:NGINX ngx_http_dav_module vulnerability CVE-2026-27654
- F5:NGINX ngx_http_mp4_module vulnerability CVE-2026-27784
- F5:NGINX ngx_http_mp4_module vulnerability CVE-2026-32647
- F5:NGINX ngx_mail_auth_http_module vulnerability CVE-2026-27651
- F5:NGINX ngx_stream_ssl_module vulnerability CVE-2026-28755
- F5:NGINX ngx_mail_smtp_module vulnerability CVE-2026-28753
- F5
PR
関連記事
ウェブメール「Roundcube」にアップデート - 複数脆弱性を解消
「Jenkins」に脆弱性 - 一部プラグインは修正版が未提供
「Dell VSI」において「クリティカル」含む脆弱性70件を修正
「Progress Kemp LoadMaster」の脆弱性が標的に - 米当局が注意喚起
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
Cisco、アドバイザリ12件を公開 - 「Catalyst SD-WAN」「IOS XE」に深刻な脆弱性
「Django」に4件の脆弱性 - セキュリティアップデートを公開
SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開

