CVE-2026-13762 および CVE-2026-13... ノート

CVE-2026-13762 および CVE-2026-13763 - AWS WAF における HTTP/2 マルチフレームリクエストボディ検査の問題

Bulletin ID: 2026-048-AWS 対象: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年6月29日 午後11時15分 PDT説明:AWS WAFは、保護対象のWebアプリケーションリソースに転送されるHTTP(S)リクエストを監視するWebアプリケーションファイアウォールです。HTTP/2マルチフレームリクエストボディの検査に影響を与える問題であるCVE-2026-13762およびCVE-2026-13763を特定しました。CVE-2026-13762は、CloudFrontを使用したAWS WAFのデプロイに影響します。この問題はサーバーサイドで修正済みであり、お客様による対応は不要です。CVE-2026-13763は、AWS Application Load Balancer (ALB) を使用したAWS WAFのデプロイに影響します。特定の条件下では、細工されたマルチフレームHTTP/2リクエストにより、リクエストボディの一部のみが検査される可能性があります。この問題はALBで対処済みであり、お客様はALBでAWS WAFがHTTP/2リクエストボディを検査する方法を設定することで、完全な保護を確保できます。このAWSセキュリティアドバイザリに関する最新かつ完全な情報は、以下の記事を参照してください。