NGINXに重大なRCE脆弱性CVE-2026-42533——認証不要でワーカープロセスをクラッシュ、即時アップデートを
NGINXに重大なRCE脆弱性CVE-2026-42533——認証不要でワーカープロセスをクラッシュ、即時アップデートを
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-20 |
| 元記事 | The Hacker News |
要約
F5がNGINXのヒープバッファオーバーフロー脆弱性CVE-2026-42533を公開した。リモートの未認証攻撃者が細工したHTTPリクエストを送信するだけでワーカープロセスをクラッシュさせ、条件次第でリモートコード実行(RCE)が可能となる深刻度の高い欠陥だ。NGINXは世界中の大量のWebサーバーやリバースプロキシに使用されており、影響範囲はきわめて広い。修正版はNGINX 1.30.4および1.31.3で提供されており、即時アップデートが強く推奨される。特にインターネット公開サーバーでNGINXを運用している組織は優先的なパッチ適用が必要であり、PoC(概念実証コード)の公開前に対処することが重要だ。