HTTP通信ライブラリ「Apache HttpComponents」に複数のDoS脆弱性
Javaアプリケーションに組み込んで使うHTTP通信ライブラリ「Apache HttpComponents」に複数の脆弱性が明らかとなった。
HTTPヘッダ処理に関連し、サービス拒否が生じる脆弱性「CVE-2026-54428」「CVE-2026-54399」が明らかとなったもの。
「CVE-2026-54428」は、HTTP/2の「HPACK」デコーダにおけるリソース割り当ての脆弱性。過大な圧縮ヘッダブロックを受信するとメモリ枯渇に陥るおそれがある。
またHTTP/1.1メッセージの解析処理においてリソースを過剰に消費する「CVE-2026-54399」が確認された。過剰な数のヘッダや、過度に長いヘッダを含むメッセージにより、サービス拒否が生じる可能性がある。
いずれもネットワーク経由で認証なしに悪用されるおそれがある。米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」、重要度を「高(High)」と評価している。
現地時間2026年6月25日にリリースされた「同5.4.3」にて修正が行われている。
(Security NEXT - 2026/07/06 )
ツイート
PR
関連記事
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開
「MLflow」脆弱性の悪用を確認 - 米当局が注意喚起
Oracle、月例パッチを公開 - 900件以上の脆弱性に対処
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」
「iOS/iPadOS 26.6.1」を公開、脆弱性29件を修正 - 「同18」向けの更新も
「NVIDIA Triton Inference Server」に深刻な脆弱性 - 修正版を公開
米当局、悪用脆弱性リストに新規4件 - 「macOS」「SharePoint」など
Apple、「macOS Tahoe 26.6.2」を公開 - 脆弱性28件に対処
