脅威動向  2026-07-20(月)配信

NGINXの深刻な脆弱性CVE-2026-42533

NGINXのスクリプトエンジンにおけるヒープバッファオーバーフローの脆弱性です。特定の正規表現ベースの「map」設定を使用している環境において、認証されていない攻撃者が細工されたHTTPリクエストを送ることで、ワーカープロセスのクラッシュやリモートコード実行を誘発する恐れがあります。
主要なTTP
正規表現ベースの「map」ディレクティブの悪用
二段階評価の不整合を利用したバッファサイズの誤算
細工されたHTTPリクエストによるヒープ領域のオーバーフロー
対象となる組織・利用者
NGINX(Core, Plus, Ingress Controller, Gateway Fabric, App Protect WAF等)を運用している全組織。
推奨される防御アクション
NGINX 1.30.4 / 1.31.3、NGINX Plus 37.0.3.1 へのアップデート
パッチ適用が困難な場合、正規表現ベースのmapを名前付きキャプチャに変更する(ただし完全な修正にはならない点に注意)
設定ファイル内に脆弱なパターン(mapと数値キャプチャの組み合わせ)が含まれていないか確認

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →