OpenSSL、高深刻度のメモリ漏えい脆弱性を含む14件のセキュリティ上の欠陥を修正

OpenSSLは、TLS、DTLS、QUIC、X.509、CMP、および暗号実装にまたがる14件の脆弱性に対処するセキュリティアップデートを公開しました。この中には、リモートのDTLSピアにヒープメモリを漏えいさせるおそれのある、高深刻度の境界外読み取りの脆弱性が含まれています。

最も深刻な問題は「CVE-2026-84782」として追跡されており、OpenSSL 4.0、3.6、3.5、3.4、3.0、1.1.1、1.0.2のDTLSハンドシェイク再送処理に影響します。

この欠陥は、下位のトランスポートが追加データを受け付けられないためDTLSハンドシェイクメッセージの書き込みが中断された状態で、再送タイマーが、以前にキューイングされたハンドシェイクメッセージを同時に再送しようとした場合に発生します。

OpenSSLの再送コードは、書き込み中だったハンドシェイクメッセージに関連するバッファと位置追跡データを再利用していました。再送するメッセージの読み取り位置を先頭にリセットせず、中断した書き込みが止まったオフセットから処理を開始してしまう場合がありました。

この状態になると、サーバまたはクライアントが、より大きい可能性のある別のハンドシェイクメッセージの残りのデータを、平文のDTLSハンドシェイク内容として送信するおそれがあります。

状況によっては、確保されたメッセージバッファの範囲を超えて読み取りが行われ、ヒープ上のデータがリモートのピアに露出する可能性があります。読み取りがマップされていないメモリに達した場合は、影響を受けるアプリケーションがクラッシュし、サービス拒否(DoS)状態に陥る可能性もあります。

この脆弱性には、境界外読み取りの弱点を示すCWE-125が割り当てられています。OpenSSLによると、パッチはメッセージの再送前に再送カーソルをリセットし、ハンドシェイクの書き込みが中断している間は再送を行わないようにします。

OpenSSL 4.0ではさらに、X.509拡張キャッシュにおける中程度の深刻度のuse-after-free(解放後使用)脆弱性「CVE-2026-84783」も修正されました。同じ信頼済みCA証明書を初めて処理する複数のスレッドが、キャッシュされた拡張データを同時に作成・置換してしまうことがあります。

その結果、別のスレッドがすでに解放したデータへのポインタを、あるスレッドが使用する場合があります。これにより、認証されていないリモートのピアが、マルチスレッドのTLSクライアントや、クライアント証明書を検証するよう設定されたサーバをクラッシュさせることが可能になります。

残りの脆弱性の大半は深刻度が低いと評価されていますが、公開環境ではリソース枯渇、接続の切断、あるいは暗号のサイドチャネル攻撃につながる可能性があります。

QUICスタックに影響する不具合も複数あります。「CVE-2026-35191」では、未検証の増幅クレジットが過剰にカウントされるおそれがあります。「CVE-2026-42772」は、順序が入れ替わったストリームフラグメントの再構築時にCPU消費が二次関数的に増大する問題です。「CVE-2026-75804」は、ストリームに対する接続レベルのフロー制御の上限が適用されない問題です。

最後の脆弱性を悪用されると、悪意のあるQUICピアが、デフォルト設定で接続ごとに約100MBのヒープ割り当てを強制できる可能性があります。

別のQUICの問題である「CVE-2026-84784」では、悪意のあるピアが、上限のないRETIRE_CONNECTION_IDコントロールフレームのバックログを作成できます。確認応答を返さずにいると、約400MBのメモリを消費する可能性があります。

このセキュリティ勧告は、汎用の楕円曲線演算とSM2暗号に影響するタイミングサイドチャネルにも対処しています。

「CVE-2026-54872」は、専用の定数時間実装を持たないNIST以外の曲線を用いたECDSAおよびSM2の署名に影響します。「CVE-2026-54875」は、ARM64とRISC-Vプラットフォームでの最適化されたSM2スカラー倍算に影響します。「CVE-2026-77696」は、全プラットフォームでのSM2署名生成に影響します。

大量の精密なタイミング測定値を収集できる攻撃者は、秘密のナンスに関する情報を復元し、時間をかけて秘密鍵を導き出せる可能性があります。

OpenSSLは、NIST P-256、P-384、P-521は専用の定数時間実装を使用しているため、CVE-2026-54872の影響を受けないと説明しています。

組織は、影響を受ける環境を直ちにアップデートする必要があります。OpenSSL 4.0のユーザーはバージョン4.0.3へ、OpenSSL 3.6、3.5、3.4のユーザーはそれぞれ3.6.5、3.5.9、3.4.8へアップグレードしてください。

プレミアムサポート版にも修正が提供されています。対象はOpenSSL 3.0.23、1.1.1zj、1.0.2zsです。これらの脆弱性は、OpenSSL FIPSモジュールの境界には影響しません。

ANY.RUNを活用して脅威調査を効率化し、手作業を削減している16,000以上のSOCチームに加わりませんか。チームで試してみる

翻訳元: https://cyberpress.org/openssl-patches-14-security-flaws/

本記事は cyberpress.org の記事を翻訳・要約したものです。