ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
モジュール「ngx_http_mp4_module」では、細工された「MP4ファイル」を処理した際、域外のメモリを読み書きするおそれがある「CVE-2026-32647」「CVE-2026-27784」が確認されている。
「CVE-2026-27784」に関しては32ビット版のオープンソース版のみ影響を受けるが、のこる3件は「NGINX」「NGINX Plus」のいずれも影響を受ける。
共通脆弱性評価システム「CVSSv4.0」のベーススコアを見ると、「CVE-2026-27654」が「8.8」ともっとも高く、「CVE-2026-27651」が「8.7」で続く。「CVE-2026-32647」「CVE-2026-27784」については「8.5」と評価されている。
このほか、「中(Medium)」「低(Low)」それぞれ1件ずつ修正を行った。
F5では、脆弱性へ対処した「NGINX Plus R36 P3」「同R35 P2」「同R32 P5」、および「NGINX 1.29.7」「同1.28.3」をリリース。利用者に注意を呼びかけている。
今回のアップデートで修正された脆弱性は以下のとおり。
CVE-2026-27651
CVE-2026-27654
CVE-2026-27784
CVE-2026-28753
CVE-2026-28755
CVE-2026-32647
(Security NEXT - 2026/03/26 )
ツイート
関連リンク
- F5:NGINX ngx_http_dav_module vulnerability CVE-2026-27654
- F5:NGINX ngx_http_mp4_module vulnerability CVE-2026-27784
- F5:NGINX ngx_http_mp4_module vulnerability CVE-2026-32647
- F5:NGINX ngx_mail_auth_http_module vulnerability CVE-2026-27651
- F5:NGINX ngx_stream_ssl_module vulnerability CVE-2026-28755
- F5:NGINX ngx_mail_smtp_module vulnerability CVE-2026-28753
- F5
PR
関連記事
「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供
MSP向け管理ツール「ManageEngine OpManager MSP」に深刻な脆弱性 - 8月に修正済み
米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告
ウェブサーバ「nginx」の「HTTP/3」モジュールに脆弱性
「Apache Tomcat」のアップデートで脆弱性12件を解消
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件

