Akamaiは、イスラエルの LayerX Security を買収し、あらゆるブラウザーにエンドツーエンドのセキュリティとリアルタイムのAI利用制御を提供します。 詳細を見る

CVE-2026-26365:不適切な処理「Connection:Transfer-Encoding」

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

執筆者

Akamai InfoSec

共有

2026 年 2 月 6 日、Akamai は、カスタムホップバイホップ HTTP ヘッダーの処理に発生したバグに起因する、HTTP リクエストスマグリングの攻撃ベクトルを排除しました。

背景

HTTP では、一連のホップバイホップ ヘッダーが 定義されており、最初のプロキシがそれを受信した後はリクエストから即座に削除され、次のサーバーに転送されないようになっています。

クライアントは、HTTP に標準で指定されているホップバイホップヘッダーに加えて、「Connection」ヘッダーに独自のヘッダー名をリストすることで、独自のカスタム・ホップバイホップ・ヘッダーを定義できます。例:“ Connection: My-Custom-Hop-By-Hop-Header”

脆弱性の詳細

Akamai のエッジサーバーには、「Transfer-Encoding」をカスタム・ホップバイホップ・ヘッダーとして指定するリクエストの不適切な処理を実行するバグがありました。具体的には、攻撃者が「Connection: Transfer-Encoding」のヘッダーを含む悪性のリクエストを細工できる状態だったため、HTTP リクエストスマグリング攻撃につながる、不適切なメッセージフレーミングを伴う転送リクエストが発生するおそれがありました。

この脆弱性が実際に悪用されるかどうかは、その特定のリクエストの配信に選択された内部の Akamai 処理パスと、該当するリクエストを受信したときのオリジンサーバーの動作によって決まります。

緩和策

Akamai は 2025 年 12 月 30 日にこの問題を認識し、すみやかに調査を開始しました。2026 年 2 月 6 日、完全な修正が展開され、すべての Akamai サービスからこの脆弱性が完全に排除されました。お客様による修復アクションは不要です

Akamai は、定期的なインシデント対応と脆弱性分析の一環として、CVE-2026-26365 を通じてこの問題を開示しました。

謝辞

Akamai の脆弱性報奨金制度を通じてこの問題を報告し、調査全体に協力してくださった「Google Cloud Mandiant チームの Jake Murphy 氏」に感謝申し上げます。

Akamai Wave Blue

Feb 20, 2026

Akamai InfoSec

Akamai Wave Blue

執筆者

Akamai InfoSec

タグ

共有

関連するブログ記事

セキュリティリサーチ
CVE-2026-63030とCVE-2026-60137:WordPressにおける重大な認証不要RCE攻撃チェーンの緩和策
WordPress Coreに影響を与える重大な認証不要のリモートコード実行(RCE)攻撃チェーンである、CVE-2026-63030およびCVE-2026-60137について解説します。アタックサーフェスと保護を維持する方法についてご確認ください。
セキュリティリサーチ
LangflowがDDoS攻撃用カスタムGafgytボットネットの構築に悪用される
July 14, 2026
脅威アクターがLangflowのCVE-2025-3248を悪用し、高性能なAIインフラを乗っ取って、カスタマイズされたGafgyt DDoSボットネットを展開する方法について学びましょう。
セキュリティリサーチ
CVE-2026-48282:Adobe ColdFusionの深刻な脆弱性の緩和策
Adobe ColdFusionに存在する深刻なパストラバーサルの脆弱性(CVE-2026-48282)について把握し、影響を受けるバージョンと重要なパッチのアップデートについてご確認ください。