Apache HTTP Server 2.4 に複数の脆弱性 | ScanNetSecurity
2026.10.06(火)

Apache HTTP Server 2.4 に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月5日、Apache HTTP Server 2.4における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月5日、Apache HTTP Server 2.4における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

・CVE-2025-55753
Apache HTTP Server 2.4.30から2.4.66より前のバージョン

・CVE-2025-58098
Apache HTTP Server 2.4.66より前のバージョン

・CVE-2025-59775
Apache HTTP Server 2.4.65より前のバージョン

・CVE-2025-65082
Apache HTTP Server 2.4.0から2.4.65までのバージョン

・CVE-2025-66200
Apache HTTP Server 2.4.7から2.4.65までのバージョン

 The Apache Software Foundationでは、Apache HTTP Server 2.4系における下記の影響を受ける可能性がある複数の脆弱性に対応したApache HTTP Server 2.4.66を公開している。

・ACME証明書更新の失敗が繰り返された場合に、整数オーバーフローが起きる問題(CVE-2025-55753)
→証明書の更新の試行が成功するまで繰り返されることでサービス運用妨害(DoS)状態にされる

・Server Side Includes(SSI)が有効かつ、mod_cgidを利用している場合、シェルエスケープされたクエリ文字列を#exec cmdディレクティブに渡してしまう問題(CVE-2025-58098)
→意図しないクエリ文字列を挿入され、不正なコマンド実行につながる

・Windows上のApache HTTPサーバーにおけるサーバサイドリクエストフォージェリ(CVE-2025-59775)
→ AllowEncodedSlashesがOnかつMergeSlashesがOffの場合、悪意のあるサーバーにNTLMハッシュが漏えいする

・Apache設定を介して設定された環境変数が、CGIプログラム用に計算した変数を予期せず上書きする問題(CVE-2025-65082)
→CGIで予期しない処理が行われる

・AllowOverride FileInfoの脆弱性により、mod_userdirおよびsuexecによる制御がバイパスされる問題(CVE-2025-66200)
→ CGIスクリプトが予期しないユーザーIDで実行される

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

    「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

  2. 日本大学の計 5 名の教員アカウントに不正アクセス、スパムメール送信の踏み台に

    日本大学の計 5 名の教員アカウントに不正アクセス、スパムメール送信の踏み台に

  3. ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

    ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

  4. 東産業 公式サイトにwp2shell を悪用した不正アクセス

    東産業 公式サイトにwp2shell を悪用した不正アクセス

  5. 「ベネワン・プラットフォーム」のアンケート機能で他企業・団体の個人情報がダウンロード可能に、不具合を認知するも解消作業が適切に実施されず

    「ベネワン・プラットフォーム」のアンケート機能で他企業・団体の個人情報がダウンロード可能に、不具合を認知するも解消作業が適切に実施されず

ランキングをもっと見る
PageTop