重要サーバー・OSS

Nginx の njs モジュールに認可の回避など3件、Amazon Linux 2023 で修正

重要ポイント

  • 何が起きたか: Nginx の JavaScript モジュール njs に3件の脆弱性。Amazon Linux 2023 では ALAS2023-2026-3095(Important)
  • 内容: js_access での認可の回避(CVE-2026-18329)、ngx.fetch でワーカーがクラッシュ(CVE-2026-78222)、XML モジュールの問題(CVE-2026-78689)
  • 対象: nginx-mod-njs を入れている場合だけ(Nginx 本体だけなら対象外)
  • 修正版: nginx-mod-njs-1.0.1-1.amzn2023.0.1(リリース 2023.12.20260928)
  • 公開日: 2026年9月29日

バージョンと対処(まずここを確認)

製品影響を受けるバージョン修正版(これ以上にする)
nginx-mod-njs(Amazon Linux 2023)1.0.1-1.amzn2023.0.1 より前nginx-mod-njs-1.0.1-1.amzn2023.0.1
Amazon Linux 2023 のリリース2023.12.20260928 より前2023.12.20260928

対処: sudo dnf update nginx-mod-njs --releasever 2023.12.20260928 のあと sudo systemctl reload nginx。

確認: rpm -q nginx-mod-njs。「インストールされていません」なら対象外です。

概要

2026年9月29日、Amazon Linux 2023 向けに nginx-mod-njs の更新(ALAS2023-2026-3095)が公開されました。njs を使ったアクセス制御が回避される問題や、外部への通信機能でワーカーが落ちる問題など3件を修正しています。njs は追加のモジュールなので、入れていなければ影響はありません。

影響と対処

影響を受けるもの

nginx-mod-njs パッケージを入れている Amazon Linux 2023 のサーバーです。Nginx 本体(nginx パッケージ)だけを使っている場合は対象外です。

どんな問題か

  • CVE-2026-18329: js_access で書いたアクセスの許可・拒否の判定が、条件によって回避される
  • CVE-2026-78222: ngx.fetch の処理で Nginx のワーカーが異常終了する(サービス停止につながる)
  • CVE-2026-78689: XML モジュールの処理の問題

対処方法

nginx-mod-njs を修正版に更新し、Nginx を再読み込みします。njs を使っていないのに入っている場合は、削除も選べます。

確認方法

rpm -q nginx-mod-njs で入っているかとバージョンを確認します。設定で使っているかは grep -r "js_" /etc/nginx/ で調べられます。

対応チェックリスト

  • rpm -q nginx-mod-njs で入っているか確認する
  • 入っていれば 1.0.1-1.amzn2023.0.1 に更新して Nginx を再読み込みする
  • 使っていなければ削除を検討する

出典