こんにちは。KUSANAGI 開発チーム、プロダクトマネジャーの相原です。
先月のアップデートまとめはこちら(2026年6月)をご覧ください。
2026年7月は、WordPress コアに深刻度「緊急」の脆弱性が報告されたことへの対応を中心に、PHP 全系統・Nginx 両系統のセキュリティ修正、KUSANAGI 本体の複数回更新、合計 43 件のリリースを行いました。
- 緊急・警告レベルのセキュリティ修正 5 件:Nginx 1.30 / 1.31 の CVE 3 件(緊急)、PHP 8.2 / 8.3 / 8.5 の CVE(警告)に対応しました。
- WordPress コア「緊急」脆弱性(wp2shell)への注意喚起:認証不要のリモートコード実行につながる CVE-2026-63030 と CVE-2026-60137 の組み合わせ悪用が確認され、公式の注意喚起記事を公開しました。WordPress の即時アップデートをお勧めします。
- KUSANAGI 本体を計 5 回更新:9.10.0-1 から 9.10.4-1 まで、KUSANAGI 9 および Security Edition をそれぞれ段階的にリリースしました。
7月のアップデート内容
セキュリティ対応
7月は KUSANAGI が提供する Nginx および PHP モジュールに対して、合計 5 件のセキュリティアドバイザリを公開し、修正済みパッケージを提供しました。
Nginx(kusanagi-nginx130 / kusanagi-nginx131)
7月16〜17日に、Nginx 1.30 系(kusanagi-nginx130 脆弱性情報)および Nginx 1.31 系(kusanagi-nginx131 脆弱性情報)に対して深刻度「緊急」のアドバイザリを公開しました。対象は Business Edition・KUSANAGI 9・Page Speed Technology・Security Edition の全エディションです。修正した脆弱性は以下の 3 件です。
- CVE-2026-42533:
mapディレクティブで正規表現マッチングを使用した場合にワーカープロセスのヒープバッファオーバーフローが発生する可能性がある問題。 - CVE-2026-60005:
sliceディレクティブまたはバックグラウンドキャッシュ更新時に未初期化メモリアクセスが発生し、ワーカープロセスのメモリ漏洩またはプロセス終了につながる可能性がある問題。 - CVE-2026-56434:
ngx_http_ssi_filter_moduleが特殊に細工されたプロキシバックエンドレスポンスを処理する際に use-after-free が発生する可能性がある問題。
PHP(kusanagi-php82 / kusanagi-php83 / kusanagi-php85)
7月6〜7日に、PHP 8.2・8.3・8.5 の各系統に対して深刻度「警告」のアドバイザリを公開しました。対象は全エディションです。
- kusanagi-php82 脆弱性情報:CVE-2026-14355(
openssl_encryptの AES-WRAP-PAD 使用時にメモリ破壊が発生する可能性) - kusanagi-php83 脆弱性情報:CVE-2026-12184(プロキシ経由の HTTPS URL で
file_get_contentsがセグフォルトする問題)、CVE-2026-14355 - kusanagi-php85 脆弱性情報:CVE-2026-14355
重要なお知らせ:WordPress コア「緊急」脆弱性(wp2shell)について
7月21日に、【注意喚起】WordPress 6.9〜6.9.4 および 7.0〜7.0.1 の深刻度「緊急」脆弱性について を公開しました。
WordPress 6.9〜6.9.4 および 7.0〜7.0.1 に、深刻度「緊急」(CVSS 9.8)の CVE-2026-63030 と、深刻度「高」(CVSS 7.5)の CVE-2026-60137 が報告されました。2 つの脆弱性を組み合わせることで、認証されていない攻撃者がリモートから任意コードを実行できる危険性(通称「wp2shell」)が確認されています。
影響を受けるバージョンと対応策は以下のとおりです。
- WordPress 6.9〜6.9.4 / 7.0〜7.0.1:CVE-2026-63030 と CVE-2026-60137 の両方が対象。任意コード実行の危険があります。WordPress 6.9.5 以降、または 7.0.2 以降へ速やかにアップデートしてください。
- WordPress 6.8.0〜6.8.5:CVE-2026-60137 のみ対象。デフォルト状態での直接的な任意コード実行リスクは低いものの、テーマ・プラグインとの組み合わせによるリスクがあります。WordPress 6.8.6 以降へのアップデートを推奨します。
詳細は上記注意喚起記事をご確認ください。また、本脆弱性は週次の WordPress テーマ・プラグイン脆弱性情報まとめ(7/16〜7/22 分、7/23〜7/29 分)でも取り上げています。
KUSANAGI バージョンアップ
7月は KUSANAGI 9 および Security Edition をそれぞれ 5 回更新しました。
| 日付 | パッケージ | バージョン | 対象エディション |
|---|---|---|---|
| 2026-07-27 | KUSANAGI 9 | 9.10.0-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-27 | KUSANAGI Security Edition | 10.5.0-1.el9 | Security Edition |
| 2026-07-27 | KUSANAGI 9 | 9.10.1-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-27 | KUSANAGI Security Edition | 10.5.1-1.el9 | Security Edition |
| 2026-07-29 | KUSANAGI 9 | 9.10.2-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-29 | KUSANAGI Security Edition | 10.5.2-1.el9 | Security Edition |
| 2026-07-30 | KUSANAGI 9 | 9.10.3-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-30 | KUSANAGI Security Edition | 10.5.3-1.el9 | Security Edition |
| 2026-07-31 | KUSANAGI 9 | 9.10.4-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-31 | KUSANAGI Security Edition | 10.5.4-1.el9 | Security Edition |
ミドルウェア・モジュール更新
7月はセキュリティ修正を含む PHP・Nginx の更新を中心に、HTTP/3 関連ライブラリ・WAF ルールセット・各種ツールを含む 22 件のモジュール更新を行いました。主なものを以下にまとめます。
| 日付 | パッケージ | バージョン | 対象エディション |
|---|---|---|---|
| 2026-07-06 | kusanagi-php82 | 8.2.32-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-06 | kusanagi-php82 | 8.2.32-1.el9 | Security Edition |
| 2026-07-06 | kusanagi-php83 | 8.3.32-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-06 | kusanagi-php83 | 8.3.32-1.el9 | Security Edition |
| 2026-07-07 | kusanagi-php85 | 8.5.8-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-07 | kusanagi-php85 | 8.5.8-1.el9 | Security Edition |
| 2026-07-07 | kusanagi-php84 | 8.4.23-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-07 | kusanagi-php84 | 8.4.23-1.el9 | Security Edition |
| 2026-07-06 | kusanagi-mod_security_crs | 4.28.0-1 | 全エディション |
| 2026-07-06 | kusanagi-mod_security | 2.9.14-1 | 全エディション |
| 2026-07-06 | kusanagi-httpd24 | 2.4.68-2.el9 | Security Edition |
| 2026-07-06 | kusanagi-wp-plugins | 20260703-1 | 全エディション |
| 2026-07-06 | kusanagi-composer | 2.10.2-1 | 全エディション |
| 2026-07-09 | kusanagi-prem3-nodejs | 2.2.15-1 | WEXAL PST |
| 2026-07-16 | kusanagi-nginx130 | 1.30.4-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-16 | kusanagi-nginx130 | 1.30.4-1.el9 | Security Edition |
| 2026-07-17 | kusanagi-nginx131 | 1.31.3-1 | Business Edition / KUSANAGI 9 / WEXAL PST |
| 2026-07-17 | kusanagi-nginx131 | 1.31.3-1.el9 | Security Edition |
| 2026-07-27 | kusanagi-wp-plugins | 20260722-1 | 全エディション |
| 2026-07-28 | kusanagi-ngtcp2 | 1.25.0-1 | 全エディション |
| 2026-07-28 | kusanagi-nghttp3 | 1.18.0-1 | 全エディション |
| 2026-07-30 | kusanagi-nghttp2 | 1.70.0-1 | 全エディション |
WordPress テーマ・プラグイン脆弱性情報
7月は週次の WordPress テーマ・プラグイン脆弱性情報まとめを 4 回公開しました。アクティブインストール数 10 万以上かつ日本語対応のプラグイン・テーマを対象に、深刻度が高い脆弱性を中心にピックアップしています。
- 2026/06/25〜2026/07/01 分:深刻度が高い脆弱性 6 件(Advanced Ads・Forminator Forms・Post Duplicator・Responsive Lightbox & Gallery 等)
- 2026/07/02〜2026/07/08 分:深刻度が高い脆弱性 2 件(LatePoint・Optimole 等)
- 2026/07/09〜2026/07/15 分:深刻度が高い脆弱性 11 件(Kirki・Loco Translate 等)
- 2026/07/16〜2026/07/22 分:深刻度が高い脆弱性 5 件(WordPress コア CVE-2026-63030・CVE-2026-60137・Loco Translate 等)
- 2026/07/23〜2026/07/29 分:深刻度が高い脆弱性 6 件(WordPress コア・GTM4WP・CleanTalk Anti-Spam・BackWPup 等)
特に WordPress コアの CVE-2026-63030(CVSS 9.8・緊急)は、上述の注意喚起記事でも詳しく解説しています。WordPress をご利用の方は速やかにバージョンを確認してください。
まとめ
7月は Nginx・PHP のセキュリティ修正対応と、WordPress コアの深刻な脆弱性への注意喚起が中心となりました。セキュリティ修正を確実・迅速に受け取るには、KUSANAGI Security Edition の autoupdate 機能をご活用ください。autoupdate を有効にすることで、セキュリティ修正を含むモジュール更新を自動的に適用できます。
引き続き KUSANAGI をよろしくお願いいたします。


