Apache HttpComponents Clientに重大な脆弱性、攻撃者がサーバーになりすまし可能に

Apache HttpComponents Clientに存在する重大な脆弱性により、中間者攻撃を行う攻撃者が、アプリケーションが非同期版のHttpClientを使用している場合に信頼されたサーバーになりすますことが可能になります。

この脆弱性はCVE-2026-71290として追跡されており、Apache HttpComponents Clientバージョン5.4から5.6.3において、TLSホスト名検証が適切に行われていないことに起因します。

ゼロデイ脆弱性アラート

Apache HttpComponents Clientの脆弱性

この問題は、非同期HttpClientの導入環境において`HostnameVerificationPolicy#BUILTIN`が設定されているアプリケーションに特に影響します。

開発者は、クライアントがサーバー証明書と要求先ホスト名が一致するかどうかを検証することを期待して組み込みのホスト名検証ポリシーを有効化している場合がありますが、脆弱性のある非同期実装ではこの設定が効果を発揮しません。

その結果、クライアントと意図した接続先サーバーとの間の通信を傍受・改ざんできる攻撃者は、別のドメイン向けに発行された有効なTLS証明書を提示できてしまいます。

脆弱性のあるクライアントは、ホスト名の不一致を理由に接続を拒否するのではなく、この証明書を受け入れてしまう可能性があり、その結果、攻撃者は正規の接続先サーバーになりすますことができます。

CISAのAuthorized Data Publisherによる評価では、CVE-2026-71290にCVSS v3.1スコア9.1(10点満点)が付与されており、深刻度は「Critical(緊急)」に分類されています。

ベクター値はCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nであり、リモートから悪用可能で、攻撃条件の複雑さは低く、認証もユーザー操作も不要である一方、機密性および完全性への影響は高いことを示しています。

この脆弱性の悪用には、攻撃者が侵害されたネットワーク機器、悪意のあるWi-Fiアクセスポイント、DNSの汚染経路、その他のトラフィックリダイレクト手法などを通じて、ネットワークトラフィックを傍受できる立場にある必要があります。

通信経路上にひとたび位置を確保すれば、攻撃者はアプリケーションが送信する機密データを読み取ったり、APIレスポンスを改ざんしたり、悪意のあるコンテンツを注入したり、認証情報を窃取したりできる可能性があります。

この脆弱性はCWE-295(不適切な証明書検証)に分類されます。この問題は、高い同時実行性を持つHTTPS通信のために非同期HttpClientに依存しているAPIクライアント、クラウドワークロード、マイクロサービス、企業向け統合において、特に重要な意味を持ちます。

Apacheのアドバイザリでは、Apache HttpComponents Clientのバージョン5.4から5.6.4(5.6.4自体は含まない)までが脆弱であるとされています。

重要な点として、この問題はHttpClientの非同期版に限定されており、Apache HttpClientのクラシック版はCVE-2026-71290の影響を受けません。

したがって、各組織はApache HttpComponentsへの依存関係が存在するというだけで自社が影響を受けると決めつけるべきではありません。自社のアプリケーションが、脆弱性のあるホスト名検証ポリシーとともに非同期クライアント実装をインスタンス化し、使用しているかどうかを確認する必要があります。

Apacheは、ホスト名検証の問題を修正するためにApache HttpComponents Clientをバージョン5.6.4以降にアップグレードすることを推奨しています。セキュリティチームは、非同期クライアントをバンドルまたは呼び出す可能性のあるライブラリやフレームワークを含め、直接および間接的な依存関係の両方を特定する必要があります。

比較ホームセキュリティシステム

更新の展開が完了するまでの間、各組織は、認証情報や財務データ、内部API、または特権を持つ管理トラフィックを扱う、インターネットに公開されたサービスやワークロードへの対応を優先すべきです。

また、各チームはTLSインターセプションの管理体制を見直し、不審な証明書の挙動を監視するとともに、信頼できない中間者がネットワーク経路を容易に操作できないようにする必要があります。

新たなフィッシングやマルウェアが貴社を侵害する前に阻止しましょう。 世界15,000のSOCが活用するライブインテリジェンスを統合

翻訳元: https://gbhackers.com/critical-apache-httpcomponents-client-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。