Apache HTTP Server 2.4 に複数の脆弱性 | ScanNetSecurity
2026.05.13(水)

Apache HTTP Server 2.4 に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月5日、Apache HTTP Server 2.4における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月5日、Apache HTTP Server 2.4における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

・CVE-2025-55753
Apache HTTP Server 2.4.30から2.4.66より前のバージョン

・CVE-2025-58098
Apache HTTP Server 2.4.66より前のバージョン

・CVE-2025-59775
Apache HTTP Server 2.4.65より前のバージョン

・CVE-2025-65082
Apache HTTP Server 2.4.0から2.4.65までのバージョン

・CVE-2025-66200
Apache HTTP Server 2.4.7から2.4.65までのバージョン

 The Apache Software Foundationでは、Apache HTTP Server 2.4系における下記の影響を受ける可能性がある複数の脆弱性に対応したApache HTTP Server 2.4.66を公開している。

・ACME証明書更新の失敗が繰り返された場合に、整数オーバーフローが起きる問題(CVE-2025-55753)
→証明書の更新の試行が成功するまで繰り返されることでサービス運用妨害(DoS)状態にされる

・Server Side Includes(SSI)が有効かつ、mod_cgidを利用している場合、シェルエスケープされたクエリ文字列を#exec cmdディレクティブに渡してしまう問題(CVE-2025-58098)
→意図しないクエリ文字列を挿入され、不正なコマンド実行につながる

・Windows上のApache HTTPサーバーにおけるサーバサイドリクエストフォージェリ(CVE-2025-59775)
→ AllowEncodedSlashesがOnかつMergeSlashesがOffの場合、悪意のあるサーバーにNTLMハッシュが漏えいする

・Apache設定を介して設定された環境変数が、CGIプログラム用に計算した変数を予期せず上書きする問題(CVE-2025-65082)
→CGIで予期しない処理が行われる

・AllowOverride FileInfoの脆弱性により、mod_userdirおよびsuexecによる制御がバイパスされる問題(CVE-2025-66200)
→ CGIスクリプトが予期しないユーザーIDで実行される

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 2りんかんイエローハットに不正アクセス、「2りんかんアプリ」で個人情報漏えいの可能性

    2りんかんイエローハットに不正アクセス、「2りんかんアプリ」で個人情報漏えいの可能性

  2. マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

    マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

  3. Interop Tokyo Best of Show Award 審査プロセスと 2021 年セキュリティカテゴリ受賞製品一覧、及び贈賞理由

    Interop Tokyo Best of Show Award 審査プロセスと 2021 年セキュリティカテゴリ受賞製品一覧、及び贈賞理由

  4. Advanced Micro Devicesとの提携でパフォーマンスとセキュリティを強化(米RSA Security)

    Advanced Micro Devicesとの提携でパフォーマンスとセキュリティを強化(米RSA Security)

  5. Palo Alto Networks 製 PAN-OS の管理インタフェースに複数の脆弱性

    Palo Alto Networks 製 PAN-OS の管理インタフェースに複数の脆弱性

ランキングをもっと見る
PageTop