CVE-2026-75803
更新 2026.10.02 17:00
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
概要:CVE-2026-75803(深刻度Low、2026年8月25日公開)は、OpenSSLのEVP_Cipher()関数に関する脆弱性です。ChaCha20-Poly1305およびAES-OCBの復号で、空の暗号文を渡してEVP_Cipher()で処理を完了すると、認証タグを検証しないまま成功を返すことがあります。そのため、EVP_Cipher()にAEADタグの検証を期待するアプリケーションは、偽造メッセージを受け入れる可能性があります。CWE-354(完全性チェック値の不適切な検証)に分類されています。発見者と修正開発者はBilly Brumley氏(Rochester Institute of Technology)です。
影響対象:4.0.0以上4.0.2未満、3.6.0以上3.6.4未満、3.5.0以上3.5.8未満、3.4.0以上3.4.7未満、3.0.0以上3.0.22未満。影響条件は、ChaCha20-Poly1305またはAES-OCBで空の暗号文をEVP_Cipher()により復号する場合です。4.0、3.6、3.5、3.4、3.0のFIPSモジュールは、該当アルゴリズムがFIPS承認対象外で実装されていないため影響を受けません。
修正版:4.0.2、3.6.4、3.5.8、3.4.7、3.0.22。各版に修正コミットへの参照があります。
回避策:原文に記載がなく未確認です。
不明点:回避策のほか、悪用事例の有無、CVSSスコア、上記以外の版やサポート終了版への影響は原文に記載がなく未確認です。
対象と修正情報
| 緊急度 | 低 |
|---|---|
| 修正版の提供状況 | 修正版あり |
| 影響範囲 | from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22 |
| 修正版 | 4.0.2 / 3.6.4 / 3.5.8 / 3.4.7 / 3.0.22 |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
公式情報からの抽出根拠
- 緊急度:Severity Low
- 影響範囲:Affected from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22 References
- 修正版:from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22
- 修正状況:from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22
緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。
CVE:CVE-2026-75803
記事更新日時:2026/10/02 17:00/版:1