* プロモーションの引き換えに関する規則と条件をご覧ください
2026年2月6日、Akamaiは、カスタムホップバイホップHTTPヘッダーの処理に発生したバグに起因する、HTTPリクエストスマグリングの攻撃ベクトルを排除しました。
背景
HTTPでは、一連のホップバイホップヘッダーが定義されており、それを受信した最初のプロキシが処理をした後にリクエストから即座に削除され、次のサーバーへは転送されないようになっています。
クライアントは、HTTP標準で規定されているホップバイホップヘッダーに加えて、「Connection」ヘッダーに独自のヘッダー名を記載することで、独自のカスタム・ホップバイホップ・ヘッダーを定義できます。例:「Connection: My-Custom-Hop-By-Hop-Header」
脆弱性の詳細
Akamaiのエッジサーバーには、「Transfer-Encoding」をカスタム・ホップバイホップ・ヘッダーとして指定するリクエストの不適切な処理を実行するバグがありました。具体的には、攻撃者が「Connection: Transfer-Encoding」のヘッダーを含む悪性のリクエストを細工できる状態だったため、HTTPリクエストスマグリング攻撃につながる、不適切なメッセージフレーミングを伴う転送リクエストが発生するおそれがありました。
この脆弱性が実際に悪用されるかどうかは、その特定のリクエストの配信に選択された内部のAkamai処理パスと、該当するリクエストを受信したときのオリジンサーバーの動作によって決まります。
緩和策
Akamaiは2025年12月30日にこの問題を認識し、すみやかに調査を開始しました。2026年2月6日、完全な修正が展開され、すべてのAkamaiサービスからこの脆弱性が完全に排除されました。お客様による修復へのご対応は不要です。
Akamaiは、定期的なインシデント対応と脆弱性分析の一環として、CVE-2026-26365を通じてこの問題を開示しました。
謝辞
Akamaiの脆弱性報奨金制度を通じてこの問題を報告し、調査全体に協力してくださった「Google Cloud MandiantチームのJake Murphy氏」に感謝申し上げます。