セキュリティアップデート | Ubuntu
例は Ubuntu 22.04(jammy) の
apache2パッケージです。
ref. Security updates(Ubuntu Security documentation)
概要
Ubuntu は固定リリース型のディストリビューションです。サポート期間中のセキュリティ更新は、バックポートされたパッチとして提供されます。したがって、セキュリティ更新で新しい機能が追加されることは基本的になく、後方互換性を保つことで安定性を確保しています。
なお、一部のパッケージは Stable Release Update(SRU)のプロセスで機能更新を受けることがありますが、これはセキュリティ更新とは別の仕組みです。
セキュリティサポートの範囲は、パッケージが属するコンポーネント(Main / Restricted / Universe / Multiverse)によって異なります。Universe のパッケージのセキュリティ更新は、Ubuntu Pro(ESM Apps)に登録している場合に提供されます(パッケージ の ESM Apps を参照)。
各リリースのサポート期間は、Ubuntu のリリースサイクル を参照してください。
Q & A
Debian 系(Ubuntu を含む)のディストリビューションでは、セキュリティ修正は、次のポリシーで適用されます。以下は、Debian のセキュリティ FAQ の内容を要約したものです(Ubuntu も同じ考え方です)。
Q: パッケージのバージョン番号を見ると、まだ脆弱なバージョンを使っているように見えます。
A: 新しいバージョンにアップグレードする代わりに、リリースに含まれているバージョンに、セキュリティ修正だけを backport します。セキュリティ修正によって、システムの動作が予期せず変わったり壊れたりしないように、リリースの変更を最小限にするためです。パッケージが安全かどうかは、パッケージの changelog を確認して判断します。
- 出典: Debian Security FAQ
- Ubuntu の場合、脆弱性の情報は、Ubuntu Security Notices(USN) と、Ubuntu CVE Tracker(個別の CVE は
https://ubuntu.com/security/CVE-YYYY-NNNN)で確認します。
[!NOTE] Debian の Security Advisory(DSA)は Debian 向けです。Ubuntu の場合は USN と比較します。
例: Apache 2.4.52(Ubuntu 22.04)
以下は、考え方を示す例です(CVE 番号は仮のものです)。
- Apache
2.4.52に脆弱性(例:CVE-YYYY-NNNN)が見つかる - Apache の開発元(upstream)は、新しいバージョン(例:
2.4.58)で修正する - Ubuntu は、
2.4.52にその修正だけを backport して、パッケージのバージョンを2.4.52-1ubuntu4.Nのように上げて提供する
つまり、Apache/2.4.52 のままでも、パッケージのリビジョンが更新されていれば、修正は適用されています。
バージョンを確認
apache2 -v の Server version は upstream のバージョンで、修正の有無の判断には使えません。
$ apache2 -v
Server version: Apache/2.4.52 (Ubuntu)
Server built: 2025-07-14T16:29:02
Server built は、パッケージがビルドされた日時です。ここでは、下記の changelog の 2.4.52-1ubuntu4.15(2025-07-14)に対応しています。
判断に使うのは、パッケージのバージョンです。
$ apt-cache policy apache2
$ dpkg -l apache2
アップグレードできるパッケージがあるか確認
先にパッケージの一覧を更新してから確認します(更新しないと、古い一覧で判定されます)。
$ sudo apt update
$ apt list --upgradable 2>/dev/null | grep apache
# 何も表示されなければ、アップグレードできる Apache はありません
changelog を確認
apt changelog で、パッケージの changelog を確認できます。ページャで表示されるため、必要な部分だけを抽出するとよいです。
$ apt changelog apache2 | head -60
$ apt changelog apache2 | grep -E "CVE-2025-49812" # 特定の CVE の修正を確認
changelog(抜粋。apache2 2.4.52-1ubuntu4.15)
``` apache2 (2.4.52-1ubuntu4.15) jammy-security; urgency=medium * SECURITY UPDATE: HTTP response splitting - debian/patches/CVE-2024-42516.patch: fix header merging in modules/http/http_filters.c. - CVE-2024-42516 * SECURITY UPDATE: SSRF with mod_headers setting Content-Type header - debian/patches/CVE-2024-43204-pre1.patch: avoid ap_set_content_type when processing a _Request_Header set|edit|unset Content-Type in modules/metadata/mod_headers.c. - debian/patches/CVE-2024-43204.patch: use header only in modules/metadata/mod_headers.c. - CVE-2024-43204 * SECURITY UPDATE: mod_ssl error log variable escaping - debian/patches/CVE-2024-47252.patch: escape ssl vars in modules/ssl/ssl_engine_vars.c. - CVE-2024-47252 * SECURITY UPDATE: mod_ssl access control bypass with session resumption - debian/patches/CVE-2025-23048.patch: update SNI validation in modules/ssl/ssl_engine_kernel.c. - CVE-2025-23048 * SECURITY UPDATE: mod_proxy_http2 denial of service - debian/patches/CVE-2025-49630.patch: tolerate missing host header in h2 proxy in modules/http2/h2_proxy_session.c. - CVE-2025-49630 * SECURITY UPDATE: mod_ssl TLS upgrade attack - debian/patches/CVE-2025-49812.patch: remove antiquated 'SSLEngine optional' TLS upgrade in modules/ssl/ssl_engine_config.c, modules/ssl/ssl_engine_init.c, modules/ssl/ssl_engine_kernel.c, modules/ssl/ssl_private.h. - CVE-2025-49812 * SECURITY UPDATE: - debian/patches/CVE-2025-53020.patch: improve h2 header error handling in modules/http2/h2_request.c, modules/http2/h2_request.h, modules/http2/h2_session.c, modules/http2/h2_session.h, modules/http2/h2_stream.c, modules/http2/h2_util.c, modules/http2/h2_util.h, test/modules/http2/test_200_header_invalid.py. - CVE-2025-53020 -- (メンテナ名・メールアドレスは省略) Mon, 14 Jul 2025 ```changelog では、2.4.52 のまま、リビジョン(ubuntu4.N)が上がるたびに、CVE の修正が追加されていることが分かります。
セキュリティ更新の状況を確認(Ubuntu Pro)
pro security-status で、セキュリティ更新の適用状況と、ESM(Ubuntu Pro)でしか提供されない更新の有無を確認できます。
$ pro security-status
apt の実行後に表示される次のメッセージは、ESM Apps に登録すると適用できる更新の数です。
12 additional security updates can be applied with ESM Apps.