Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

CVE-2026-54874

更新 2026.10.02 17:05

AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。

概要
CVE-2026-54874(深刻度Low、2026年8月25日公開、CWE-405)。OpenSSLのDTLSでハンドシェイク中に将来のエポックのレコードを受信すると、レコード本体ではなく最大長のDTLSレコード用に確保された約16KBの読み取りバッファ全体が保持される。この保持は1接続あたり最大100件まで行われる。そのため、小さな偽造レコードを送るだけで1接続あたり約1.7MBのメモリを保持させることができ、増幅率は約1200倍となる。攻撃者が開けるアソシエーションの数だけ影響を増やせるため、DTLSサーバに対するリモートからのメモリ枯渇型DoSのおそれがある。FIPSモジュールは影響を受けない。

影響対象
OpenSSL 4.0.0以上4.0.2未満、3.6.0以上3.6.4未満、3.5.0以上3.5.8未満、3.4.0以上3.4.7未満、3.0.0以上3.0.22未満、1.1.1以上1.1.1zi未満、1.0.2以上1.0.2zr未満。

修正版
4.0.2、3.6.4、3.5.8、3.4.7、3.0.22。1.1.1ziと1.0.2zrはプレミアムサポート顧客のみが対象。

回避策
原文に記載はなく、未確認。なお原文によると、1接続あたりの保持量には上限があり、アプリケーションが同時アソシエーション数を制限していれば総影響もその範囲に収まる。これがLow評価の理由とされている。

不明点
回避策の有無と実際の悪用状況は未確認。報告者はAmazon Web Services(2026年5月18日報告)、修正開発者はMatt Caswell。

対象と修正情報

緊急度 低
修正版の提供状況 修正版あり
影響範囲 from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22 from 1.1.1 before 1.1.1zi from 1.0.2 before 1.0.2zr
修正版 4.0.2 / 3.6.4 / 3.5.8 / 3.4.7 / 3.0.22 / 1.1.1zi / 1.0.2zr
回避策 未確認
悪用状況 未確認
公式情報からの抽出根拠
  • 緊急度:Severity Low
  • 影響範囲:Affected from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22 from 1.1.1 before 1.1.1zi from 1.0.2 before 1.0.2zr References
  • 修正版:from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22 from 1.1.1 before 1.1.1zi from 1.0.2 before 1.0.2zr
  • 修正状況:from 4.0.0 before 4.0.2 from 3.6.0 before 3.6.4 from 3.5.0 before 3.5.8 from 3.4.0 before 3.4.7 from 3.0.0 before 3.0.22 from 1.1.1 before 1.1.1zi from 1.0.2 before 1.0.2zr

緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。

CVE:CVE-2026-54874

公式情報・出典を確認

記事更新日時:2026/10/02 17:05/版:1

この製品の通知を受け取る