速さの理由を知る。安全の仕組みを知る。WordPress運用の「なぜ?」を解く技術コラム。

KUSANAGI 9 最新アップデートまとめ(2026年7月)

相原 知栄子
OSSPHPWordPressNginxLinux

こんにちは。KUSANAGI 開発チーム、プロダクトマネジャーの相原です。

先月のアップデートまとめはこちら(2026年6月)をご覧ください。

2026年7月は、WordPress コアに深刻度「緊急」の脆弱性が報告されたことへの対応を中心に、PHP 全系統・Nginx 両系統のセキュリティ修正、KUSANAGI 本体の複数回更新、合計 43 件のリリースを行いました。

  • 緊急・警告レベルのセキュリティ修正 5 件:Nginx 1.30 / 1.31 の CVE 3 件(緊急)、PHP 8.2 / 8.3 / 8.5 の CVE(警告)に対応しました。
  • WordPress コア「緊急」脆弱性(wp2shell)への注意喚起:認証不要のリモートコード実行につながる CVE-2026-63030 と CVE-2026-60137 の組み合わせ悪用が確認され、公式の注意喚起記事を公開しました。WordPress の即時アップデートをお勧めします。
  • KUSANAGI 本体を計 5 回更新:9.10.0-1 から 9.10.4-1 まで、KUSANAGI 9 および Security Edition をそれぞれ段階的にリリースしました。

7月のアップデート内容

セキュリティ対応

7月は KUSANAGI が提供する Nginx および PHP モジュールに対して、合計 5 件のセキュリティアドバイザリを公開し、修正済みパッケージを提供しました。

Nginx(kusanagi-nginx130 / kusanagi-nginx131)

7月16〜17日に、Nginx 1.30 系(kusanagi-nginx130 脆弱性情報)および Nginx 1.31 系(kusanagi-nginx131 脆弱性情報)に対して深刻度「緊急」のアドバイザリを公開しました。対象は Business Edition・KUSANAGI 9・Page Speed Technology・Security Edition の全エディションです。修正した脆弱性は以下の 3 件です。

  • CVE-2026-42533map ディレクティブで正規表現マッチングを使用した場合にワーカープロセスのヒープバッファオーバーフローが発生する可能性がある問題。
  • CVE-2026-60005slice ディレクティブまたはバックグラウンドキャッシュ更新時に未初期化メモリアクセスが発生し、ワーカープロセスのメモリ漏洩またはプロセス終了につながる可能性がある問題。
  • CVE-2026-56434ngx_http_ssi_filter_module が特殊に細工されたプロキシバックエンドレスポンスを処理する際に use-after-free が発生する可能性がある問題。

PHP(kusanagi-php82 / kusanagi-php83 / kusanagi-php85)

7月6〜7日に、PHP 8.2・8.3・8.5 の各系統に対して深刻度「警告」のアドバイザリを公開しました。対象は全エディションです。

重要なお知らせ:WordPress コア「緊急」脆弱性(wp2shell)について

7月21日に、【注意喚起】WordPress 6.9〜6.9.4 および 7.0〜7.0.1 の深刻度「緊急」脆弱性について を公開しました。

WordPress 6.9〜6.9.4 および 7.0〜7.0.1 に、深刻度「緊急」(CVSS 9.8)の CVE-2026-63030 と、深刻度「高」(CVSS 7.5)の CVE-2026-60137 が報告されました。2 つの脆弱性を組み合わせることで、認証されていない攻撃者がリモートから任意コードを実行できる危険性(通称「wp2shell」)が確認されています。

影響を受けるバージョンと対応策は以下のとおりです。

  • WordPress 6.9〜6.9.4 / 7.0〜7.0.1:CVE-2026-63030 と CVE-2026-60137 の両方が対象。任意コード実行の危険があります。WordPress 6.9.5 以降、または 7.0.2 以降へ速やかにアップデートしてください。
  • WordPress 6.8.0〜6.8.5:CVE-2026-60137 のみ対象。デフォルト状態での直接的な任意コード実行リスクは低いものの、テーマ・プラグインとの組み合わせによるリスクがあります。WordPress 6.8.6 以降へのアップデートを推奨します。

詳細は上記注意喚起記事をご確認ください。また、本脆弱性は週次の WordPress テーマ・プラグイン脆弱性情報まとめ(7/16〜7/22 分7/23〜7/29 分)でも取り上げています。

KUSANAGI バージョンアップ

7月は KUSANAGI 9 および Security Edition をそれぞれ 5 回更新しました。

日付パッケージバージョン対象エディション
2026-07-27KUSANAGI 99.10.0-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-27KUSANAGI Security Edition10.5.0-1.el9Security Edition
2026-07-27KUSANAGI 99.10.1-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-27KUSANAGI Security Edition10.5.1-1.el9Security Edition
2026-07-29KUSANAGI 99.10.2-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-29KUSANAGI Security Edition10.5.2-1.el9Security Edition
2026-07-30KUSANAGI 99.10.3-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-30KUSANAGI Security Edition10.5.3-1.el9Security Edition
2026-07-31KUSANAGI 99.10.4-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-31KUSANAGI Security Edition10.5.4-1.el9Security Edition

ミドルウェア・モジュール更新

7月はセキュリティ修正を含む PHP・Nginx の更新を中心に、HTTP/3 関連ライブラリ・WAF ルールセット・各種ツールを含む 22 件のモジュール更新を行いました。主なものを以下にまとめます。

日付パッケージバージョン対象エディション
2026-07-06kusanagi-php828.2.32-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-06kusanagi-php828.2.32-1.el9Security Edition
2026-07-06kusanagi-php838.3.32-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-06kusanagi-php838.3.32-1.el9Security Edition
2026-07-07kusanagi-php858.5.8-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-07kusanagi-php858.5.8-1.el9Security Edition
2026-07-07kusanagi-php848.4.23-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-07kusanagi-php848.4.23-1.el9Security Edition
2026-07-06kusanagi-mod_security_crs4.28.0-1全エディション
2026-07-06kusanagi-mod_security2.9.14-1全エディション
2026-07-06kusanagi-httpd242.4.68-2.el9Security Edition
2026-07-06kusanagi-wp-plugins20260703-1全エディション
2026-07-06kusanagi-composer2.10.2-1全エディション
2026-07-09kusanagi-prem3-nodejs2.2.15-1WEXAL PST
2026-07-16kusanagi-nginx1301.30.4-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-16kusanagi-nginx1301.30.4-1.el9Security Edition
2026-07-17kusanagi-nginx1311.31.3-1Business Edition / KUSANAGI 9 / WEXAL PST
2026-07-17kusanagi-nginx1311.31.3-1.el9Security Edition
2026-07-27kusanagi-wp-plugins20260722-1全エディション
2026-07-28kusanagi-ngtcp21.25.0-1全エディション
2026-07-28kusanagi-nghttp31.18.0-1全エディション
2026-07-30kusanagi-nghttp21.70.0-1全エディション

WordPress テーマ・プラグイン脆弱性情報

7月は週次の WordPress テーマ・プラグイン脆弱性情報まとめを 4 回公開しました。アクティブインストール数 10 万以上かつ日本語対応のプラグイン・テーマを対象に、深刻度が高い脆弱性を中心にピックアップしています。

特に WordPress コアの CVE-2026-63030(CVSS 9.8・緊急)は、上述の注意喚起記事でも詳しく解説しています。WordPress をご利用の方は速やかにバージョンを確認してください。

まとめ

7月は Nginx・PHP のセキュリティ修正対応と、WordPress コアの深刻な脆弱性への注意喚起が中心となりました。セキュリティ修正を確実・迅速に受け取るには、KUSANAGI Security Edition の autoupdate 機能をご活用ください。autoupdate を有効にすることで、セキュリティ修正を含むモジュール更新を自動的に適用できます。

引き続き KUSANAGI をよろしくお願いいたします。

Webサイト運用の課題解決事例100選 プレゼント

Webサイト運用の課題を弊社プロダクトで解決したお客様にインタビュー取材を行い、100の事例を108ページに及ぶ事例集としてまとめました。

・100事例のWebサイト運用の課題と解決手法、解決後の直接、間接的効果がわかる

・情報通信、 IT、金融、メディア、官公庁、学校などの業種ごとに事例を確認できる

・特集では1社の事例を3ページに渡り背景からシステム構成まで詳解