人工知能はサイバーセキュリティ分野で画期的な突破を遂げました。スタートアップ企業のdepthfirstが開発したAIセキュリティ分析システムは、18年間潜伏していたNGINXの重大な脆弱性を自主的に発見しました。

脆弱性の核心情報
潜伏期間: 2008年に導入されて以来、18年にわたって発見されませんでした。
影響を受けるバージョン: NGINXバージョンは0.6.27から1.30.0です。
脆弱性の原理:
rewriteモジュールに存在し、スクリプトエンジンの2段階処理メカニズムの欠陥により、ヒープバッファオーバーフローが生じます。修復バージョン: 公式にパッチが公開されています。オープンソース版の1.31.0または1.30.1にアップグレードすること、および対応するビジネス用のNGINX Plusを推奨します。
AIセキュリティ分析の「次元の低い攻撃」
この脆弱性はサンフランシスコのAI研究室depthfirstによって発見されました。このシステムの成果は業界に注目されています:
非常に高い効率: 6時間という短い時間で、システムはCVE-2026-42945を含む5つのセキュリティ問題を識別しました(そのうち4つは公式にリモートメモリ破損の脆弱性として確認されています)。
深い理解: 従来のツールとは異なり、このAIは複雑なビジネスロジックやモジュール間の相互作用を理解でき、これまで最高レベルのAIセキュリティツールでも見逃していた脆弱性を発見しました。
データによると、世界中で約1900万個の公開されているNGINXインスタンスがこの脆弱性に影響を受けているとされています。そのうち、米国(約5340万件の影響インスタンス、歴史的累計データを含む)と中国(約2540万件)が最も暴露されている国です。この脆弱性の検証コード(PoC)はすでに公開されているため、セキュリティリスクは非常に高いです。NGINXを使用しているすべての企業や開発者はすぐに構成ファイルを確認してください(特にrewriteとset指令を同時に使用している状況)。できるだけ早くバージョンを更新してください。
