技術2026年6月4日(木)約17分HTTP/2 Bomb PoC公開でnginxとApacheとEnvoyのメモリ枯渇DoSを確認するHTTP/2のHPACK圧縮とフロー制御停止を組み合わせると100Mbps回線1本で32GBのメモリを枯渇させられる。Envoyで5,700倍、Apacheで4,000倍の増幅が出る仕組みと、nginx・Apache・Envoy・IIS・Pingoraの修正状況を追った。セキュリティCVEnginxApache脆弱性
技術2026年5月26日(火)約7分nginxの2026年5月第2波が来た njsのCVE-2026-8711とrewrite追加分のCVE-2026-9256をRift続報として整理Riftの後、5月後半にnginxからもう2件出た。njsのjs_fetch_proxy脆弱性CVE-2026-8711と、rewriteモジュールの第2のヒープオーバーフローCVE-2026-9256。どちらも未認証RCEに届く可能性があり、発火条件と確認ポイントを設定ファイルベースで書いたセキュリティCVEnginx脆弱性RCE
技術2026年5月14日(木)更新約6分nginxの18年越しrewrite脆弱性CVE-2026-42945は設定パターン次第で未認証RCEに届くnginx 0.6.27〜1.30.0のrewriteモジュールに18年間残っていたバッファオーバーフロー。CVSS 9.2だが全環境ではなく特定のrewrite設定パターンだけが対象で、nginx -Tによる確認方法も書いたセキュリティCVEnginx脆弱性RCE
技術2026年4月16日(木)約6分nginx-uiのMCPエンドポイント認証欠如(CVE-2026-33032)が実攻撃に、パッチなしWebベースのnginx管理ツールnginx-uiにCVSS 9.8の認証バイパスが見つかり、実攻撃が確認された。MCPの/mcp_messageエンドポイントが認証をスキップするため、未認証のリモート攻撃者がnginx設定を自由に書き換えられる。セキュリティCVEnginxMCP認証バイパス脆弱性