「OpenVPN 2.7.8」リリース ─ 認証回避や情報漏えいにつながる脆弱性を修正

Windows版ではDCOドライバーのローカルDoSにも対応

0:35

 OpenVPN Communityは10月7日(現地時間)、オープンソースのVPNソフトウェア「OpenVPN 2.7.8」をリリースした。

 「OpenVPN」は、SSL/TLSを利用して安全な通信経路を構築するVPNソフトウェア。クライアント/サーバ型のVPNや拠点間接続などに利用でき、Windows、Linux、BSD、macOSなどのプラットフォームに対応する。

 「OpenVPN 2.7.8」は、複数のセキュリティ問題を修正した正式リリース。細工した証明書による利用者のなりすましや、悪意のあるVPNサーバーから送信されたDNS検索ドメイン設定によるメモリー情報の漏えい、サービス拒否などの問題が修正されている。

 「OpenVPN 2.7.8」のハイライトは次の通り。
〇証明書のSubjectフィールドに埋め込まれたNULL文字によって別の利用者になりすませる問題を修正(CVE-2026-84790)
〇WindowsおよびAndroidで、細工したDNS検索ドメイン設定によって整数アンダーフローと範囲外アクセスが発生する問題を修正(CVE-2026-88964)
〇tls-crypt-v2を使用したTLSハンドシェイクで、鍵材料がない場合にラップ済みクライアント鍵を追加しないように変更
〇Windowsで、引用符内の引数をcmd.exeが変数展開する処理を停止(CVE-2026-84256)
〇重複する証明書フィールドをOpenSSL版とmbedTLS版で同じように処理するように変更
〇DCOでクライアント切断時にirouteを削除するタイミングを修正
〇Linux DCOの同期Netlink処理と非同期通知を別々のソケットへ分離
〇DCOのピア作成や鍵設定に失敗してもサーバープロセス全体を終了せず、該当インスタンスを再起動するように変更
〇ブロードキャスト/マルチキャスト通信時のバッファー処理を改善し、特定条件で発生するサーバーキューのデッドロックを修正
〇Windows版にovpn-dco-win 2.8.13を収録し、ローカルDoSの脆弱性を修正(CVE-2026-105390)
〇Windows版のOpenSSLを3.6.5、Easy-RSAを3.2.7へ更新
など。

 「OpenVPN 2.7.8」のCommunity Editionは、Webサイトから入手できる。

(川原 龍人/びぎねっと)

[関連リンク]
リリースノート

人気記事トップ10

人気記事ランキングをもっと見る

企画広告も役立つ情報バッチリ! Sponsored