つみかさね

CVE-2026-23918

High(8.8)

CVE-2026-23918 — Apache HTTP Server HTTP/2 Double Free脆弱性

公開日: 2026-05-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Apache HTTP ServerThe Apache Software Foundation2.4.66

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1Apache HTTP Serverを利用しているか確認する
  2. 2バージョンが2.4.66であるか確認する
  3. 3Apache HTTP Server 2.4.67にアップグレードする
  4. 4アップグレードまでHTTP/2(mod_http2)を無効化する

影響対象

Apache HTTP Server利用者HTTP/2対応Webサーバー運用者

補足

  • -HTTP/2が有効な環境ではリモートから悪用可能なため早急な対応を推奨
CVEApacheHTTP ServerHTTP/2Double FreeRCE

概要

Apache HTTP Server 2.4.66において、HTTP/2プロトコルの処理にDouble Free(二重解放)の脆弱性(CWE-415)が存在します。この脆弱性により、リモートからのコード実行(RCE)が可能となるおそれがあります。

Double Freeは、既に解放されたメモリ領域を再度解放することで、メモリ破壊やヒープの不整合を引き起こす深刻な問題です。HTTP/2が有効なApache HTTP Serverでは、攻撃者がネットワーク経由でこの脆弱性を悪用できる可能性があります。

CVSSベクトル

項目
CVSSスコア8.8(High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要
ユーザー関与不要
CWECWE-415(二重解放)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Apache HTTP ServerThe Apache Software Foundation2.4.66

修正バージョンと回避策

  • Apache HTTP Server 2.4.67 にアップグレードしてください(修正済み)
  • アップグレードまでの間、HTTP/2を無効化する(mod_http2をアンロード)
  • H2プロトコルの無効化: Protocols h2 h2c の設定を削除し Protocols http/1.1 のみにする

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。