例は Ubuntu 22.04(jammy)apache2 パッケージです。

ref. Security updates(Ubuntu Security documentation)

概要

Ubuntu は固定リリース型のディストリビューションです。サポート期間中のセキュリティ更新は、バックポートされたパッチとして提供されます。したがって、セキュリティ更新で新しい機能が追加されることは基本的になく、後方互換性を保つことで安定性を確保しています。

なお、一部のパッケージは Stable Release Update(SRU)のプロセスで機能更新を受けることがありますが、これはセキュリティ更新とは別の仕組みです。

セキュリティサポートの範囲は、パッケージが属するコンポーネント(Main / Restricted / Universe / Multiverse)によって異なります。Universe のパッケージのセキュリティ更新は、Ubuntu Pro(ESM Apps)に登録している場合に提供されますパッケージ の ESM Apps を参照)。

各リリースのサポート期間は、Ubuntu のリリースサイクル を参照してください。

Q & A

Debian 系(Ubuntu を含む)のディストリビューションでは、セキュリティ修正は、次のポリシーで適用されます。以下は、Debian のセキュリティ FAQ の内容を要約したものです(Ubuntu も同じ考え方です)。

Q: パッケージのバージョン番号を見ると、まだ脆弱なバージョンを使っているように見えます。

A: 新しいバージョンにアップグレードする代わりに、リリースに含まれているバージョンに、セキュリティ修正だけを backport します。セキュリティ修正によって、システムの動作が予期せず変わったり壊れたりしないように、リリースの変更を最小限にするためです。パッケージが安全かどうかは、パッケージの changelog を確認して判断します。

[!NOTE] Debian の Security Advisory(DSA)は Debian 向けです。Ubuntu の場合は USN と比較します。

例: Apache 2.4.52(Ubuntu 22.04)

以下は、考え方を示す例です(CVE 番号は仮のものです)。

  1. Apache 2.4.52 に脆弱性(例: CVE-YYYY-NNNN)が見つかる
  2. Apache の開発元(upstream)は、新しいバージョン(例: 2.4.58)で修正する
  3. Ubuntu は、2.4.52その修正だけを backport して、パッケージのバージョンを 2.4.52-1ubuntu4.N のように上げて提供する

つまり、Apache/2.4.52 のままでも、パッケージのリビジョンが更新されていれば、修正は適用されています。

バージョンを確認

apache2 -vServer version は upstream のバージョンで、修正の有無の判断には使えません。

$ apache2 -v
Server version: Apache/2.4.52 (Ubuntu)
Server built:   2025-07-14T16:29:02

Server built は、パッケージがビルドされた日時です。ここでは、下記の changelog の 2.4.52-1ubuntu4.15(2025-07-14)に対応しています。

判断に使うのは、パッケージのバージョンです。

$ apt-cache policy apache2
$ dpkg -l apache2

アップグレードできるパッケージがあるか確認

先にパッケージの一覧を更新してから確認します(更新しないと、古い一覧で判定されます)。

$ sudo apt update
$ apt list --upgradable 2>/dev/null | grep apache
# 何も表示されなければ、アップグレードできる Apache はありません

changelog を確認

apt changelog で、パッケージの changelog を確認できます。ページャで表示されるため、必要な部分だけを抽出するとよいです。

$ apt changelog apache2 | head -60
$ apt changelog apache2 | grep -E "CVE-2025-49812"    # 特定の CVE の修正を確認
changelog(抜粋。apache2 2.4.52-1ubuntu4.15) ``` apache2 (2.4.52-1ubuntu4.15) jammy-security; urgency=medium * SECURITY UPDATE: HTTP response splitting - debian/patches/CVE-2024-42516.patch: fix header merging in modules/http/http_filters.c. - CVE-2024-42516 * SECURITY UPDATE: SSRF with mod_headers setting Content-Type header - debian/patches/CVE-2024-43204-pre1.patch: avoid ap_set_content_type when processing a _Request_Header set|edit|unset Content-Type in modules/metadata/mod_headers.c. - debian/patches/CVE-2024-43204.patch: use header only in modules/metadata/mod_headers.c. - CVE-2024-43204 * SECURITY UPDATE: mod_ssl error log variable escaping - debian/patches/CVE-2024-47252.patch: escape ssl vars in modules/ssl/ssl_engine_vars.c. - CVE-2024-47252 * SECURITY UPDATE: mod_ssl access control bypass with session resumption - debian/patches/CVE-2025-23048.patch: update SNI validation in modules/ssl/ssl_engine_kernel.c. - CVE-2025-23048 * SECURITY UPDATE: mod_proxy_http2 denial of service - debian/patches/CVE-2025-49630.patch: tolerate missing host header in h2 proxy in modules/http2/h2_proxy_session.c. - CVE-2025-49630 * SECURITY UPDATE: mod_ssl TLS upgrade attack - debian/patches/CVE-2025-49812.patch: remove antiquated 'SSLEngine optional' TLS upgrade in modules/ssl/ssl_engine_config.c, modules/ssl/ssl_engine_init.c, modules/ssl/ssl_engine_kernel.c, modules/ssl/ssl_private.h. - CVE-2025-49812 * SECURITY UPDATE: - debian/patches/CVE-2025-53020.patch: improve h2 header error handling in modules/http2/h2_request.c, modules/http2/h2_request.h, modules/http2/h2_session.c, modules/http2/h2_session.h, modules/http2/h2_stream.c, modules/http2/h2_util.c, modules/http2/h2_util.h, test/modules/http2/test_200_header_invalid.py. - CVE-2025-53020 -- (メンテナ名・メールアドレスは省略) Mon, 14 Jul 2025 ```

changelog では、2.4.52 のまま、リビジョン(ubuntu4.N)が上がるたびに、CVE の修正が追加されていることが分かります。

セキュリティ更新の状況を確認(Ubuntu Pro)

pro security-status で、セキュリティ更新の適用状況と、ESM(Ubuntu Pro)でしか提供されない更新の有無を確認できます。

$ pro security-status

apt の実行後に表示される次のメッセージは、ESM Apps に登録すると適用できる更新の数です。

12 additional security updates can be applied with ESM Apps.