要対応  2026-07-06(月)配信

AWS Application Load BalancerにおけるHTTPリクエストスマグリングの脆弱性

脆弱性
AWS WAFが有効なアプリケーションロードバランサー(ALB)において、HTTP/2リクエストの解釈不一致に起因する脆弱性が存在する。攻撃者は、リクエストボディを分割した不正なHTTP/2リクエストを送信することで、AWS WAFによるボディ検査を回避できる可能性がある。この問題はHTTP/2を使用するALBターゲットグループに限定される。WAFのセキュリティルールが適切に適用されないことで、悪意のあるペイロードがバックエンドに到達するリスクがあり、非常に重大な問題である。
なぜご自身の組織で確認すべきかAWS WAFを有効にしたALBにおいてWAF検査を回避される脆弱性であり、ターゲットグループ設定の変更による早急な緩和策の適用が推奨されます。
攻撃手法(確認済み)
攻撃成功時、AWS WAFによる検査を回避し、本来ブロックされるべき悪意のあるリクエストがバックエンドサーバーへ到達し、不正な操作や攻撃が実行される可能性がある。
自組織チェックポイント
ALBのターゲットグループ設定において「十分なデータを検査してから検査する(Inspect after sufficient data)」オプションを有効に設定すること。

2026-07-06 の内容をすべて読む(全7件)→

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →