Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「nginx」の「rewriteモジュール」に脆弱性 - 修正版が公開

ウェブサーバ「nginx」の一部モジュールに脆弱性が明らかとなった。脆弱性を解消したアップデートが提供されている。

リクエストされた「URI」などを書き換えるリライトモジュール「ngx_http_rewrite_module」にヒープベースのバッファオーバーフローの脆弱性「CVE-2026-9256」が判明した。オープンソースの「nginx」、商用版「NGINX Plus」のいずれも影響を受ける。

同脆弱性は、特定の正規表現パターンなどを含む書き換え処理を行っている場合に影響。細工されたHTTPリクエストによって、認証を必要とすることなくサービス拒否を引き起こすことが可能としている。

メモリ保護機能の「ASLR(Address Space Layout Randomization)」が無効であったり、回避された場合、任意のコードを実行されるおそれがあるという。

共通脆弱性評価システム「CVSSv4.0」におけるベーススコアは「9.2」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。「CVSSv3.1」では「8.1」、重要度が「高(High)」と評価されている。

開発チームでは、現地時間5月22日にオープンソース版のアップデート「nginx 1.31.1」「同1.30.2」をリリース。F5では「NGINX Plus 37.0.1.1」「同R36 P5」「同R32 P7」を提供している。あわせて緩和策がアナウンスされている。

(Security NEXT - 2026/05/26 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

米当局、脆弱性4件を「悪用脆弱性リスト」に追加 - 早期対応を要請
「NetScaler」のSAML構成にDoS脆弱性 - すでに悪用も
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」
「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ
「Chrome」がアップデート - 脆弱性11件を解消
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中