OpenSSL Projectは9月29日(現地時間)、TLS/暗号ライブラリ「OpenSSL 4.0.3」をリリースした。
「OpenSSL」は、TLS、DTLS、QUICなどの通信プロトコルと汎用暗号機能を提供するオープンソースのソフトウェア。Webサーバーやメールサーバ、VPN、ネットワーク機器など幅広い製品やサービスで利用されている。
「OpenSSL 4.0.3」は、High 1件、Moderate 1件、Low 12件の計14件の脆弱性を修正したセキュリティリリース。DTLSのハンドシェイク再送処理によるメモリー内容の漏えいやサービス運用妨害(DoS)のほか、QUIC、X.509証明書、楕円曲線暗号などの問題に対応した。
「OpenSSL 4.0.3」のハイライトは次の通り。
〇DTLSのハンドシェイク再送時にバッファー外のメモリーを読み取る問題を修正(CVE-2026-84782、重要度High)
〇X.509拡張キャッシュを複数スレッドで初めて使用した際のuse-after-freeを修正(CVE-2026-84783、重要度Moderate)
〇CRL配布ポイントの処理で大量のメモリーが割り当てられる問題を修正
〇QUICの増幅制限やフロー制御、フラグメント再構成に関する複数の問題を修正
〇QUICで大量のメモリーやCPU資源を消費させられる複数のDoS問題を修正
〇非NIST楕円曲線のスカラー乗算におけるタイミングサイドチャネルを修正
〇ARM64およびRISC-VのSM2処理とSM2署名生成のタイミングサイドチャネルを修正
〇「SSL_set_SSL_CTX()」使用時にバッファー外へアクセスする問題を修正
〇CMPクライアントとDTLS 1.2の処理で発生するDoS問題を修正
〇AES-SIVの認証失敗時に「EVP_DecryptFinal()」が誤って成功を返す問題を修正
〇Base64エンコードBIOで、不完全な書き込みによりデータが失われるOpenSSL 4.0の回帰を修正
など。
同日にはOpenSSL 3.6.5、3.5.9 LTS、3.4.8も公開された。各系列の利用者は、それぞれの修正版にアップデートすることが強く推奨される。なお、OpenSSL 3.4は10月22日、3.6は11月1日にサポート終了が予定されているため、該当する環境ではアップデートのほか、最新版への移行も推奨される。
OpenSSLは、WebサイトまたはGitHubで入手できる。
(川原 龍人/びぎねっと)
この記事をシェアしてください
