つみかさね

CVE-2026-24072

High(8.8)

CVE-2026-24072 — Apache HTTP Server .htaccess権限昇格

公開日: 2026-05-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Apache HTTP ServerThe Apache Software Foundation<= 2.4.66

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1Apache HTTP Serverを利用しているか確認する
  2. 2バージョンが2.4.66以前であるか確認する
  3. 3Apache HTTP Server 2.4.67にアップグレードする
  4. 4アップグレードまでAllowOverride Noneで.htaccessを制限する

影響対象

Apache HTTP Server利用者共有ホスティング事業者Webサーバー運用者

補足

  • -共有ホスティング環境では特に優先度が高い
CVEApacheHTTP Server権限昇格.htaccess

概要

Apache HTTP Server 2.4.66以前のバージョンにおいて、各種モジュールに権限昇格の脆弱性(CWE-269)が存在します。ローカルの.htaccess作成者が、httpdプロセスのユーザー権限でサーバー上のファイルを読み取ることが可能です。

本来アクセスできないはずのファイルに対して、httpdユーザーの権限を利用した不正な読み取りが行われるリスクがあります。共有ホスティング環境など、複数のユーザーが.htaccessを編集できる環境では特に注意が必要です。

CVSSベクトル

項目
CVSSスコア8.8(High)
攻撃元区分ローカル
攻撃条件の複雑さ
必要な特権レベル低(.htaccess編集権限)
ユーザー関与不要
CWECWE-269(不適切な権限管理)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Apache HTTP ServerThe Apache Software Foundation2.4.66 以前

修正バージョンと回避策

  • Apache HTTP Server 2.4.67 にアップグレードしてください(修正済み)
  • アップグレードまでの間、.htaccessの使用を制限する(AllowOverride None)
  • 不要なモジュールを無効化する

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。