重要ポイント
- 何が起きたか: Amazon Linux 2023 で、よく使うパッケージの重大度 Important の更新がまとめて公開
- 対象: curl(ALAS2023-2026-3128)・systemd(3117)・pcre2(3119)・rsync(3131、32件)・nodejs24(3107、9件)・nodejs22(3123)・rpm(3125)
- 修正: すべて AL2023 リリース 2023.12.20260928 に含まれる
- 対処:
sudo dnf upgrade --releasever=2023.12.20260928(以降のリリース)でまとめて更新 - 公開日: 2026年9月29日
バージョンと対処(まずここを確認)
| 製品 | 影響を受けるバージョン | 修正版(これ以上にする) |
|---|---|---|
| curl / curl-minimal(ALAS2023-2026-3128) | 8.21.0-5.amzn2023.0.2 より前 | curl-8.21.0-5.amzn2023.0.2 |
| systemd(ALAS2023-2026-3117) | 252.23-13.amzn2023 より前 | systemd-252.23-13.amzn2023 |
| pcre2(ALAS2023-2026-3119) | 10.40-1.amzn2023.0.4 より前 | pcre2-10.40-1.amzn2023.0.4 |
| rsync(ALAS2023-2026-3131) | 3.5.1-1.amzn2023.0.1 より前 | rsync-3.5.1-1.amzn2023.0.1 |
| nodejs24(ALAS2023-2026-3107) | 24.21.0-1.amzn2023.0.1 より前 | nodejs24-24.21.0-1.amzn2023.0.1 |
| nodejs22(ALAS2023-2026-3123) | 22.23.2-1.amzn2023.0.3 より前 | nodejs22-22.23.2-1.amzn2023.0.3 |
| rpm(ALAS2023-2026-3125) | 4.16.1.3-29.amzn2023.0.8 より前 | rpm-4.16.1.3-29.amzn2023.0.8 |
| Amazon Linux 2023 のリリース | 2023.12.20260928 より前 | 2023.12.20260928 |
対処: sudo dnf check-update --security --releasever 2023.12.20260928 で確認し、sudo dnf upgrade --releasever=2023.12.20260928 でまとめて更新。個別なら sudo dnf update --advisory ALAS2023-2026-3128 --releasever 2023.12.20260928 のように ALAS 番号を指定。systemd の更新後は再起動がおすすめ。
確認: rpm -q curl-minimal systemd pcre2 rsync rpm(Node.js を入れていれば rpm -q nodejs24 nodejs22)と cat /etc/amazon-linux-release。
概要
2026年9月29日、Amazon Linux 2023 で curl・systemd・pcre2・rsync・Node.js 24/22・rpm の更新が公開されました。重大度はいずれも Important で、修正はリリース 2023.12.20260928 に含まれます。curl・systemd・pcre2・rpm は多くの EC2 に最初から入っているため、ほぼすべてのサーバーで更新が必要です。
影響と対処
影響を受けるもの
curl(多くは curl-minimal として入っています)・systemd・pcre2・rpm は標準で入っているため、ほぼすべての Amazon Linux 2023 が対象です。rsync・Node.js は入れている場合だけ対象です。
どんな問題か
- curl(CVE-2026-80230): 証明書の確認を無効にする設定と公開鍵のピン留めを組み合わせたとき、ピン留めが効かない場合がある
- systemd(CVE-2026-16742): systemd-homed で管理するユーザーが、権限を引き上げられる恐れ(ローカル)
- pcre2(CVE-2026-89161): 正規表現の JIT の処理で、誤ったメモリの解放が起きる。PHP や Nginx など多くのソフトが使うライブラリ
- rsync(32件): 競合状態・パストラバーサル・シンボリックリンクの扱い・認証の回避・メモリの破壊など
- Node.js 24(9件)・22(2件): 同梱の HTTP クライアント undici の問題。WebSocket の処理でプロセスが落ちるなど、外からサービスを止められる恐れ
- rpm(CVE-2026-78367・CVE-2026-84233): 細工したファイルによるマクロの注入(パッケージを作るとき・ローカル)
対処方法
リリースを 2023.12.20260928 以降に上げて、まとめて更新します。systemd を更新したら、メンテナンスの時間に再起動しておくと確実です。Node.js で動くサービスがあれば、そのサービスも再起動します。
確認方法
rpm -q パッケージ名 で、表の修正版以上になっているかを確認します。sudo dnf updateinfo list --releasever=2023.12.20260928 で、まだ当たっていない ALAS を一覧できます。
対応チェックリスト
sudo dnf check-update --security --releasever 2023.12.20260928で未適用の更新を確認する- リリース 2023.12.20260928 以降に更新する
- systemd を更新したら再起動する
- Node.js のサービスがあれば再起動する
出典
- ALAS2023-2026-3128(curl)(Amazon Linux Security Center・2026年9月29日)
- ALAS2023-2026-3117(systemd)(Amazon Linux Security Center・2026年9月29日)
- ALAS2023-2026-3119(pcre2)(Amazon Linux Security Center・2026年9月29日)
- ALAS2023-2026-3131(rsync)(Amazon Linux Security Center・2026年9月29日)
- ALAS2023-2026-3107(nodejs24)(Amazon Linux Security Center・2026年9月29日)
- ALAS2023-2026-3123(nodejs22)(Amazon Linux Security Center・2026年9月29日)
- ALAS2023-2026-3125(rpm)(Amazon Linux Security Center・2026年9月29日)

