- SERVICE
セキュアな Web サイト制作サービス
- WORKS
- ABOUT US
- NEWS & COLUMN
- IR
- RECRUIT
皆さんこんにちは。
taneCREATIVEの「ちほうタイガー」です。
この記事は、PHP7.4の脆弱性情報一覧をまとめたもので、2026年5月29日に改訂しています。
PHPとはWebサイトやアプリを開発する際に広く採用されているプログラミング言語であり、Webサーバー上で動いてプログラムを実行するサーバーサイドスクリプト言語に分類されます。
このPHPは、WordPressを始めとする主要なCMS(コンテンツ・マネジメント・システム)の多くがPHPで開発されていることから、Webサイトを運用する皆さんにとっても重要な言語と言えるでしょう。
安全で円滑なWebサイトの運用のためには、PHPを最新バージョンへとアップデートする必要があります。
そこで、この記事ではPHP7.4の脆弱性情報をまとめることで、企業のWeb担当者の皆様が、ご使用になられているPHP7.4の脆弱性を簡単に把握できるようにしたいと思います。
少しでも皆様のお役に立てる記事にできればと思います。
どうぞよろしくお願い致します。
2026年5月29日現在、PHP7.4系統の最新バージョンは、PHP7.4.33(2022年11月3日リリース)です。
PHP7.4のセキュリティサポート期限は、2022年11月28日であり、既にサポートは終了した状態(EOL)です。
ご使用になられているPHPのバージョンが7.4系統の場合には、緊急レベルの脆弱性が存在する可能性があります。
| 脆弱性情報 | 深刻度 | 影響を受けるバージョン | 修正されたバージョン |
| CVSS v4 6.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v4 2.9 (注意) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v4 6.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v4 6.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v4 7.3 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v4 9.5 (緊急) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 8.2 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 5.9 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 7.3 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 7.5 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 5.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 5.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 5.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 3.1 (注意) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 7.2 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 8.2 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 3.3 (注意) |
・PHP7.4.0から7.4.33までのバージョン ※同梱されているPHP-FPMモジュールの脆弱性 |
PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 5.8 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 7.5 (重要) |
・PHP7.4.0から7.4.33までのバージョン ※PHPをCGIモードで実行する場合の脆弱性 |
PHP7.4系統では未対応 | |
| CVSS v3 8.8 (重要) |
・PHP7.4.0から7.4.33までのバージョン ※WindowsかつPHPをCGIモードで実行する場合の脆弱性 |
PHP7.4系統では未対応 | |
| CVSS v3 5.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 8.8 (緊急) |
・PHP7.4.0から7.4.33までのバージョン ※Windowsのみ影響(Linuxなら影響せず) |
PHP7.4系統では未対応 | |
| CVSS v3 5.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP7.4.0から7.4.33までのバージョン ※WindowsかつPHPをCGIモードで実行する場合の脆弱性 |
PHP7.4系統では未対応 | |
| CVSS v3 6.5 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 6.5 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 5.9 (警告) |
・PHP7.4.0から7.4.33までのバージョン ※OpenSSLの実装、バックポートに影響を受ける |
PHP7.4系統では未対応 | |
| CVSS v3 9.4 (緊急) |
・PHP7.4.0から7.4.33までのバージョン ※Windowsのみ影響(Linuxなら影響せず) |
PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 7.5 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 4.3 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 7.5 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 8.1 (重要) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 6.2 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP 7.4.0から7.4.32までのバージョン | PHP 7.4.33 | |
| CVSS v3 7.1 (重要) |
・PHP 7.4.0から7.4.32までのバージョン | PHP 7.4.33 | |
| CVSS v3 6.5 (警告) |
・PHP 7.4.0から7.4.30までのバージョン | PHP 7.4.31 | |
| CVSS v3 5.5 (警告) |
・PHP 7.4.0から7.4.30までのバージョン | PHP 7.4.31 | |
| CVSS v3 8.8 (重要) |
・PHP 7.4.0から7.4.29までのバージョン | PHP 7.4.30 | |
| CVSS v3 8.1 (重要) |
・PHP 7.4.0から7.4.29までのバージョン | PHP 7.4.30 | |
| CVSS v3 5.5 (警告) |
・PHP7.4.0から7.4.33までのバージョン | PHP7.4系統では未対応 | |
| CVSS v3 9.8 (緊急) |
・PHP 7.4.0から7.4.27までのバージョン | PHP 7.4.28 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0から7.4.25までのバージョン | PHP 7.4.26 | |
| CVSS v3 6.5 (警告) |
・PHP 7.4.0から7.4.23までのバージョン | PHP 7.4.24 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0から7.4.20までのバージョン | PHP 7.4.21 | |
| CVSS v3 5.9 (警告) |
・PHP 7.4.0から7.4.20までのバージョン | PHP 7.4.21 | |
| CVSS v3 7.0 (重要) |
・PHP 7.4.0から7.4.24までのバージョン | PHP 7.4.25 | |
| CVSS v3 7.5 (重要) |
・PHP 7.4.0から7.4.14までのバージョン | PHP 7.4.15 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0から7.4.13までのバージョン | PHP 7.4.14 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0から7.4.10までのバージョン | PHP 7.4.11 | |
| CVSS v3 6.5 (警告) |
・PHP 7.4.0から7.4.10までのバージョン | PHP 7.4.11 | |
| CVSS v3 3.6 (注意) |
・PHP 7.4.0から7.4.8までのバージョン | PHP 7.4.9 | |
| CVSS v3 7.5 (重要) |
・PHP 7.4.0から7.4.4までのバージョン | PHP 7.4.5 | |
| CVSS v3 4.3 (警告) |
・PHP 7.4.0から7.4.3までのバージョン | PHP 7.4.4 | |
| CVSS v3 8.8 (重要) |
・PHP 7.4.0から7.4.3までのバージョン | PHP 7.4.4 | |
| CVSS v3 5.4 (警告) |
・PHP 7.4.0から7.4.3までのバージョン | PHP 7.4.4 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0から7.4.2までのバージョン | PHP 7.4.3 | |
| CVSS v3 7.5 (重要) |
・PHP 7.4.0から7.4.2までのバージョン | PHP 7.4.3 | |
| CVSS v3 9.1 (緊急) |
・PHP 7.4.0から7.4.2までのバージョン | PHP 7.4.3 | |
| CVSS v3 9.1 (緊急) |
・PHP 7.4.0から7.4.1までのバージョン | PHP 7.4.2 | |
| CVSS v3 9.1 (緊急) |
・PHP 7.4.0から7.4.1までのバージョン | PHP 7.4.2 | |
| CVSS v3 6.5 (警告) |
・PHP 7.4.0 | PHP 7.4.1 | |
| CVSS v3 9.8 (緊急) |
・PHP 7.4.0 | PHP 7.4.1 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0から7.4.5までのバージョン | PHP 7.4.6 | |
| CVSS v3 6.5 (警告) |
・PHP 7.4.0 | PHP 7.4.1 | |
| CVSS v3 5.3 (警告) |
・PHP 7.4.0 | PHP 7.4.1 | |
| CVSS v3 5.9 (警告) |
・PHP 7.4.0 | PHP 7.4.1 | |
| CVSS v3 7.5 (重要) |
・PHP 7.4.0 | PHP 7.4.1 | |
| CVSS v3 9.8 (緊急) |
・PHP 7.4.0から7.4.22までのバージョン | PHP 7.4.23 |
※脆弱性情報については、情報セキュリティにおける脆弱性情報に付けられている番号であるCommon Vulnerabilities and Exposures(本記事では「CVE」とします)の順序に従って掲載しています。
※深刻度については、共通脆弱性評価システムCVSS v4に基づいています。CVSS v4の適用前の脆弱性情報についてはCVSS v3ないしCVSS v2に基づいて記載しています。
※深刻度の数値は、Japan Vulnerability Notes(本記事では「JVN」とします)および、米国国立標準技術研究所(NIST)が提供する脆弱性データベースである National Vulnerability Database(以下「NVD」とします)に掲載されているCVSSスコアに準拠しています。JVNまたはNVDにてスコアリングされていない場合は、PHP Groupなどの製品開発元・CNAが公表しているスコアを参照しています。なお、同一CVEにCVSS v4.0とCVSS v3.xのスコアが併記されている場合は、原則としてCVSS v4.0のスコアを記載しています。
※EOL後の脆弱性情報については、CVE、NVD、JVNのデータベース上では影響を受けるバージョンに7.4が記載されていないケースがありますが、EOL版のバージョンは列挙されない場合があるという運用上の理由であると考えられることから、「記載がない=影響を受けない」とは限らないことに注意が必要です。その為、当社の方で各脆弱性ごとにPHP 7.4系統に影響があるか検討の上掲載しています(本記事における影響判定は、あくまで当社見解です)。
※本記事における脆弱性情報は、当社が把握しているものだけであり、全ての脆弱性情報を網羅できているわけではありません。
※本記事における脆弱性情報をご利用になる場合には、必ずCVE、JVN、NVDなどの情報を確認されたうえで、自己責任でご利用ください。
PHP 7.4 は、2022年11月28日をもって公式サポート(EOL)を迎えました。
これ以降、新たな脆弱性が発見された場合であっても、PHP公式から修正パッチが提供されることはありません。
もっとも、EOLを迎えたPHPバージョンであっても、直ちに危険な状態になるとは限りません。
OSによっては、セキュリティサポートが終了したミドルウェアに対しても、緊急性・重大性の高い脆弱性に限り、バックポートと呼ばれる方式で修正を適用するケースがあるためです。
OSがRHEL(Red Hat Enterprise Linux)8、AlmaLinux OS 8、Rocky Linux 8の場合には、PHP 7.4はRHEL 8 Full Life Application Streams Release Life Cycleの対象ですので、2029年5月31日までバックポートの対象となります。
一方で、Amazon Linux 2023では、PHP 7.4のパッケージ自体が存在していないため、同OSでは、それらに対するALAS(=バックポートされた修正の配布)は発生しません。
また、RHEL(Red Hat Enterprise Linux)9、AlmaLinux OS 9、Rocky Linux 9においては、PHP 7.4はすでに公式なサポート対象の範囲外となっており、EOL後の PHP 7.4に対して継続的なセキュリティ修正が提供されることは事実上期待できません。
このため、PHP 7.4をご利用の場合で、OSがAmazon Linux 2023、RHEL 9、AlmaLinux OS 9、Rocky Linux 9以降の場合には、PHP 8.3以降へのバージョンアップ、または対応環境へのマイグレーションを早期に検討することを推奨します。
※詳細については、コラム「EOLになったPHPバージョンとOSによるバックポートについて」をご覧ください。
PHPのバージョンアップは複雑な作業工程を伴うため、安全に行うためには専門的な知識が必要です。
また、Web制作会社はいわゆるWebアプリケーション側(WebサイトやCMS等)を専門としていますので、PHPを含めたミドルウェアについては対応されていない会社も多いと思います。
taneCREATIVE株式会社は、「リモートによるWebアプリケーションのセキュリティ対策をパッケージ化、首都圏大手企業に提供」している点が評価され、2021年にJ-Startup NIIGATAに選定されている企業であり、PHPのバージョンアップについて知見を有しております。
※「J-Startup NIIGATA」とは、経済産業省が2018年に開始したJ-Startupプログラムの地域版として、新潟発のロールモデルとなるスタートアップ企業群を明らかにし、官民連携により集中的に支援する仕組みを構築することで、新潟県におけるスタートアップ・エコシステムを強化する取組です。
taneCREATIVEに所属する謎のトラ。
2026年5月29日改訂
2026年1月27日改訂
2025年8月22日改訂
2025年6月24日改訂
2024年12月10日改訂
2024年9月18日執筆