PHP の脆弱性 CVE-2026-91766 が FIX:認証情報のリダイレクトの恐れ

PHP Fixed a Bug That Could Send Your Login Credentials to the Wrong Server

2026/09/28 CyberSecurityNews — PHP が修正した脆弱性 CVE-2026-91766 により、HTTP リダイレクト時のログイン認証情報/Cookie/プロキシの認証情報が、意図しないサーバへ漏えいする可能性がある。この脆弱性は GHSA-fpwc-w8rq-cr92 としても追跡されており、PHP の HTTP ストリーム・ラッパーに影響を及ぼす、深刻度 Moderate の欠陥であると評価されている。

この問題は、PHP アプリケーションが “http://” “https://” ストリーム・ラッパーを使用してリモート・コンテンツを取得し、自動的にリダイレクトする場合に発生する。脆弱な環境の PHP は、リダイレクト先が元の信頼されたオリジンであることを確認せず、ユーザーが指定した機密性の高いリクエスト・ヘッダーをリダイレクト先へ転送する。この動作により、Authorization/Cookie/Proxy-Authorization ヘッダーが漏えいする可能性があり、これらのヘッダーには、ユーザー名とパスワード/ベアラー・トークン/セッション Cookie/API キー/プロキシ認証情報などが含まれる場合がある。

たとえば、アプリケーションが Authorization ヘッダーを付与し、”https://api.example.com/data” へ向けて認証済みリクエストを送信するケースである。

PHP が脆弱性を修正

リモート・サーバが、攻撃者が制御するホストへのリダイレクトを返した場合、脆弱な PHP バージョンでは、同じ認証ヘッダーが攻撃者の制御するドメインへ送信される可能性がある。別のポートへのリダイレクトや、HTTPS から HTTP へダウングレードするリダイレクトもリスクの対象となる。

この脆弱性は、file_get_contents()/fopen()/readfile() などの PHP ストリーム関数や、HTTP ストリーム・コンテキストを利用した独自コードを通じて、外部リソースを取得するアプリケーションで問題となる。この脆弱性を悪用するには、アプリケーションが機密性の高いヘッダーを送信し、かつ攻撃者が制御または影響を与えられるリダイレクトに従う必要がある。

また、この問題を悪用するために、攻撃者が信頼されたサーバを侵害する必要はない。PHP アプリケーションが取得する URL を攻撃者が制御できる場合や、リダイレクトを返せる第三者サービスを利用している場合、別のアプリケーションの脆弱性を利用してリダイレクト先を操作できる場合に、この問題が悪用される可能性がある。

PHP のアドバイザリでは、この問題をクロス・オリジンにおける認証情報漏えいとして説明している。ここでいうクロス・オリジンとは、リダイレクトされたリクエストが、元のスキーム/ホスト/ポートの組み合わせとは異なる宛先へ移動することを意味する。あるサーバへ向けた認証情報は、リダイレクト・レスポンスによって別の宛先へ移動するという理由だけで、別のサーバへ自動的に送信されるべきではない。

この脆弱性は、過去に libcurl で修正された認証情報転送の脆弱性と類似している。PHP のメンテナは、安全ではないリダイレクト境界を越えて機密性の高いヘッダーが転送されることを防ぐため、HTTP ストリーム・ラッパーの動作を変更した。

組織に推奨されるのは、この修正を含む最新の PHP リリースへ可能な限り早急にアップグレードすることである。PHP 8 の公式変更履歴では、サポート対象のリリース・ブランチに、CVE-2026-91766 として識別される GHSA-fpwc-w8rq-cr92 の修正が適用されたことを確認できる。セキュリティチームは、認証情報を付与した外向き HTTP リクエストを実行するアプリケーションも確認する必要がある。

開発者は、信頼できない URL へ向けたリクエストへの再利用可能な認証情報の付与を避けるべきである。それに加えて、リダイレクト先の検証/可能な範囲での外向き接続の制限/HTTPS から HTTP へのダウングレード・リダイレクトの防止を行う必要がある。

この脆弱性の悪用にはリダイレクトに関する条件が必要だが、深刻な影響を引き起こす可能性がある。ベアラー・トークン/セッション Cookie が漏えいした場合、元のサーバ以外へ送信されることを想定していない認証情報が攻撃者に悪用され、内部 API/クラウドサービス/アプリケーション・アカウント/プロキシ・インフラへの不正アクセスが生じる可能性がある。