wolfSSLはバージョン5.9.4をリリースしました。TLSおよびDTLSのハンドシェイク、X.509証明書の検証、証明書失効、OCSPステープリング、セッション再開、メモリ安全性に関する11件のセキュリティ脆弱性に対処しています。
セキュリティ意識向上トレーニング
今回のリリースは、OpenSSL互換設定、任意の証明書検証機能、あるいは長時間稼働し続ける永続的なTLSコンテキストを利用している環境にとって、特に重要です。
最も深刻なのは、CVE-2026-93302として追跡されている問題で、wolfSSLによる信頼済みピア証明書の扱いに影響します。この脆弱性は、ビルドでWOLFSSL_TRUST_PEER_CERTを有効にし、wolfSSL_CTX_trust_peer_cert()またはwolfSSL_trust_peer_cert()でCA証明書を読み込んだ場合に発生します。
検証ロジックに欠陥があり、公開鍵が適切に考慮されません。そのため、攻撃者が標的の受け入れるCA証明書を把握していれば、偽造したCAのクローンが信頼検証を通過してしまう恐れがあります。
OPENSSL_COMPATIBLE_DEFAULTSを定義したビルドでは、リスクがさらに高まります。脆弱な信頼済みピアの挙動が、より広範なCA読み込み経路にまで及ぶ可能性があるためです。wolfSSLによると、影響を受ける証明書検証経路は、バージョン5.3.0から5.9.2までが対象です。
ベンダーは、アップグレードするかパッチを適用するか、あるいはOpenSSL互換のデフォルト設定を無効にし、影響を受けるtrust-peer APIの利用を避けるよう推奨しています。
wolfSSL 5.9.4
深刻度の高い脆弱性がさらに2件あり、特定の構成では証明書認証を回避される恐れがあります。
CVE-2026-89102は、wolfSSL_UseOCSPStaplingV2()とWOLFSSL_CSR2_OCSP_MULTIを用いてRFC 6961のマルチOCSPステープリングを使うクライアントに影響します。
wolfSSLクライアントが、ピアチェーン内の任意の証明書を、権限を検証しないまま認証局として扱ってしまう可能性があります。クライアントが信頼する証明書とその秘密鍵を持つ攻撃者は、任意のIDの証明書を偽造できるかもしれません。
信頼されていないエンドエンティティ証明書が永続的なトラストストアに保存され得る点が、リスクを高めています。同じコンテキストを再利用する後続のTLS接続にも影響が及びます。
CVE-2026-89136は、–enable-rpk、–enable-all、–enable-distroのいずれかでRaw Public Keyのサポートを有効にしたビルドに影響します。TLS 1.2、TLS 1.3、DTLS 1.2のクライアントが、要求していないserver_cert_type=RawPublicKeyの値を受け入れてしまう場合があります。その結果、悪意のあるサーバーや設定不備のあるサーバーが認証を回避できるようになります。ただしRaw Public Keyのサポートはデフォルトで無効のため、標準的なビルドへの影響は限定的です。
wolfSSL 5.9.4では、TLS関連の中程度の深刻度の脆弱性CVE-2026-93304も修正しました。TLSおよびDTLS 1.2のハンドシェイクで、ChangeCipherSpecメッセージが順序どおりに届かない場合に発生する問題です。
攻撃者がクライアントによるClientKeyExchangeの送信前にChangeCipherSpecを送ると、マスターシークレットが確立される前に、クライアントが決定論的な読み取り鍵をインストールしてしまう恐れがあります。
状況によっては、攻撃者がサーバーになりすましてハンドシェイクを完了させ、クライアントが正規のものとして受け入れるデータを送り込める可能性があります。
TLSクライアントは、アプリケーションがwolfSSL_inject()を使う場合や、先読み(read-ahead)を有効にしている場合に脆弱です。DTLSクライアントは、データグラムがレコードを個別に運ぶ場合にリスクがあります。PSK構成ではリスクがさらに高く、偽のサーバーがPSKを知らなくても成功する可能性があります。
今回のアップデートでは、NameConstraintsの検証に関する2件の欠陥にも対処しています。
- CVE-2026-89133:制約のない中間CAを含む証明書チェーンでNameConstraintsの検証状態がリセットされ、許可されていないホスト名の証明書が通る可能性がありました。
- CVE-2026-89134:DNS以外のSubject Alternative Nameを含む証明書で、範囲外のCommon NameによってDNSのNameConstraintsチェックを回避できる場合がありました。
これらの欠陥は、下位CAが証明書を発行できるドメインをNameConstraintsで制限している企業のPKI環境で、特に重大です。
ほかにも、CVE-2026-94417を修正しました。OCSPとCRLの検証が両方有効でも、証明書にOCSPレスポンダーのURLがない場合、証明書失効リスト(CRL)のチェックがスキップされる恐れがありました。その結果、失効済みの証明書が受け入れられる可能性があります。
この問題の影響を受けた長時間稼働のプロセスでは、未検証の中間証明書が証明書マネージャー内で信頼されたまま残る場合があります。管理者はアップグレード後、影響を受けるWOLFSSL_CTXインスタンスを再構築するか再起動することが推奨されます。
wolfSSLはさらに、深刻度の低いCVE-2026-94418にも対処しました。WOLFSSL_SMALL_CERT_VERIFYと日付エラー上書きコールバックを使う低メモリビルドで、証明書の署名検証を回避できる脆弱性です。
脆弱性診断サービス
CVE-2026-94419は、従来のwolfSSL_get_session()およびwolfSSL_set_session()のフローにおけるセッションキャッシュポイズニングの問題を修正します。サーバーが制御するTLS 1.2のセッションIDによって、プロセス全体のキャッシュエントリが上書きされる恐れがありました。
最後にCVE-2026-15442は、wolfSSL_read()が部分的に完了した後のTLSシャットダウン時に発生しうる、ヒープのuse-after-freeを解消します。
wolfSSL 5.9.4にはこうしたセキュリティ修正のほか、新機能も複数加わりました。Argon2パスワードハッシュ、ネイティブのFalconポスト量子署名、FrodoKEM、TLS 1.3およびDTLS 1.3向けのSLH-DSAサポート、AES-GCM-SIV、KMAC、cSHAKEに加え、SPDX、CycloneDX、OmniBORの各ターゲットによるソフトウェア部品表(SBOM)の生成にも対応しています。
wolfSSLをTLSクライアントや組み込みデバイスなどで利用している組織は、優先的にアップグレードすることが望まれます。
SOCのアラート調査を1件あたり21分短縮。即座のIOCコンテキストでSOCを強化し、迅速な対応を実現: TI Lookupを自社のSOCに統合する
翻訳元: https://gbhackers.com/wolfssl-5-9-4-patches-11-security-flaws/