Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-07-20
/ 脅威動向
脅威動向
2026-07-20(月)配信
NGINXの深刻な脆弱性CVE-2026-42533
NGINXのスクリプトエンジンにおけるヒープバッファオーバーフローの脆弱性です。特定の正規表現ベースの「map」設定を使用している環境において、認証されていない攻撃者が細工されたHTTPリクエストを送ることで、ワーカープロセスのクラッシュやリモートコード実行を誘発する恐れがあります。
主要なTTP
正規表現ベースの「map」ディレクティブの悪用
二段階評価の不整合を利用したバッファサイズの誤算
細工されたHTTPリクエストによるヒープ領域のオーバーフロー
対象となる組織・利用者
NGINX(Core, Plus, Ingress Controller, Gateway Fabric, App Protect WAF等)を運用している全組織。
推奨される防御アクション
NGINX 1.30.4 / 1.31.3、NGINX Plus 37.0.3.1 へのアップデート
パッチ適用が困難な場合、正規表現ベースのmapを名前付きキャプチャに変更する(ただし完全な修正にはならない点に注意)
設定ファイル内に脆弱なパターン(mapと数値キャプチャの組み合わせ)が含まれていないか確認
出典:
https://thehackernews.com/2026/07/critical-nginx-vulnerability-can-crash.html
この日のほかの脅威動向
Project Jupyterのjupyterlab-gitにおけるクロスサイトスクリプティングの脆弱性
Adobe Commerce等における不適切な出力エンコードの脆弱性
WordPressのRCE脆弱性「wp2shell」について
UAC-0145、ClickFixを用いた攻撃
2026-07-20 の内容をすべて読む(全7件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →