重要ポイント
- 何が起きたか: Nginx の JavaScript モジュール njs に3件の脆弱性。Amazon Linux 2023 では ALAS2023-2026-3095(Important)
- 内容:
js_accessでの認可の回避(CVE-2026-18329)、ngx.fetchでワーカーがクラッシュ(CVE-2026-78222)、XML モジュールの問題(CVE-2026-78689) - 対象: nginx-mod-njs を入れている場合だけ(Nginx 本体だけなら対象外)
- 修正版: nginx-mod-njs-1.0.1-1.amzn2023.0.1(リリース 2023.12.20260928)
- 公開日: 2026年9月29日
バージョンと対処(まずここを確認)
| 製品 | 影響を受けるバージョン | 修正版(これ以上にする) |
|---|---|---|
| nginx-mod-njs(Amazon Linux 2023) | 1.0.1-1.amzn2023.0.1 より前 | nginx-mod-njs-1.0.1-1.amzn2023.0.1 |
| Amazon Linux 2023 のリリース | 2023.12.20260928 より前 | 2023.12.20260928 |
対処: sudo dnf update nginx-mod-njs --releasever 2023.12.20260928 のあと sudo systemctl reload nginx。
確認: rpm -q nginx-mod-njs。「インストールされていません」なら対象外です。
概要
2026年9月29日、Amazon Linux 2023 向けに nginx-mod-njs の更新(ALAS2023-2026-3095)が公開されました。njs を使ったアクセス制御が回避される問題や、外部への通信機能でワーカーが落ちる問題など3件を修正しています。njs は追加のモジュールなので、入れていなければ影響はありません。
影響と対処
影響を受けるもの
nginx-mod-njs パッケージを入れている Amazon Linux 2023 のサーバーです。Nginx 本体(nginx パッケージ)だけを使っている場合は対象外です。
どんな問題か
- CVE-2026-18329:
js_accessで書いたアクセスの許可・拒否の判定が、条件によって回避される - CVE-2026-78222:
ngx.fetchの処理で Nginx のワーカーが異常終了する(サービス停止につながる) - CVE-2026-78689: XML モジュールの処理の問題
対処方法
nginx-mod-njs を修正版に更新し、Nginx を再読み込みします。njs を使っていないのに入っている場合は、削除も選べます。
確認方法
rpm -q nginx-mod-njs で入っているかとバージョンを確認します。設定で使っているかは grep -r "js_" /etc/nginx/ で調べられます。
対応チェックリスト
rpm -q nginx-mod-njsで入っているか確認する- 入っていれば 1.0.1-1.amzn2023.0.1 に更新して Nginx を再読み込みする
- 使っていなければ削除を検討する
出典
- ALAS2023-2026-3095(Amazon Linux Security Center・2026年9月29日)

