Apache Software Foundationは、Webサーバーソフトウェア「Apache HTTP Server」のセキュリティアップデートとなるバージョン2.4.67を公開しました。
今回の更新では、リモートコード実行や権限昇格につながるものを含む、計11件の脆弱性が修正されています。
特に注意が必要なのは、同団体の深刻度評価で「Important」とされた2件です。
どちらもCVSS 3.1のスコアは8.8(High)と評価されており、Apache HTTP Serverを運用している場合は、利用環境への影響を確認したうえで早めの更新を検討してください。
Apache HTTP Server 2.4.67で修正された脆弱性
修正対象には、HTTP/2や認証、アクセス制御、プロキシ関連モジュールなど、複数の機能に関わる脆弱性が含まれます。
| 深刻度 | CVE番号 | 概要 |
|---|---|---|
| Important | CVE-2026-23918 | HTTP/2の早期リセット処理における二重解放。リモートコード実行につながる可能性があります。 |
| Important | CVE-2026-24072 | mod_rewriteとap_exprに関係する権限昇格。 |
| Moderate | CVE-2026-33006 | mod_auth_digestにおけるタイミング攻撃。 |
| Low | CVE-2026-28780 | mod_proxy_ajpのヘッダー確認処理におけるバッファーオーバーフロー。 |
| Low | CVE-2026-29168 | mod_mdでOCSP応答を制限なく扱う問題。 |
| Low | CVE-2026-29169 | mod_dav_lockの間接ロック処理でクラッシュする問題。 |
| Low | CVE-2026-33007 | mod_authn_socacheでクラッシュが発生する問題。 |
| Low | CVE-2026-33523 | 不正なステータス行を転送した場合にHTTPレスポンス分割が起きる問題。 |
| Low | CVE-2026-33857 | AJPのデータ取得関数における範囲外読み取り。 |
| Low | CVE-2026-34032 | mod_proxy_ajpで終端文字の確認が不足し、ヒープ領域を範囲外読み取りする問題。 |
| Low | CVE-2026-34059 | mod_proxy_ajpのデータ解析処理でヒープ領域を読み取り、メモリー情報が漏えいする可能性があります。 |
優先して確認したい2件の脆弱性
HTTP/2処理におけるリモートコード実行の恐れ
CVE-2026-23918は、HTTP/2の早期リセット処理に関連する二重解放の脆弱性です。
悪用された場合にリモートコード実行へ至る可能性があるとされており、外部から接続可能なサーバーでは優先度を高くして対応する必要があります。
mod_rewriteに関係する権限昇格
CVE-2026-24072は、URLの書き換えなどに利用されるmod_rewriteと式評価機能に関係する権限昇格の脆弱性です。
リモートコード実行とは異なる種類の問題ですが、権限境界に影響する可能性があるため、該当モジュールの利用状況にかかわらずアップデート内容を確認してください。
管理者が取るべき対応
Apache HTTP Serverを運用している管理者は、まず稼働中のバージョンを確認し、提供元のパッケージや環境に応じた手順で2.4.67以降への更新を計画してください。
更新前には設定ファイルやモジュールの互換性を確認し、検証環境で動作テストを行うと安全です。
すぐに更新できない場合も、公開されているセキュリティ情報を確認し、対象モジュールの使用状況や外部からのアクセス範囲を点検してください。
まとめ
Apache HTTP Server 2.4.67では、リモートコード実行や権限昇格を含む11件の脆弱性が修正されました。
Importantと評価された2件はいずれもCVSS 3.1で8.8(High)です。
サーバーのバージョンと利用モジュールを確認し、検証を行ったうえで、できるだけ早く修正版へ更新してください。
