Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

CVE-2026-35189

更新 2026.10.02 16:35

AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。

概要:CVE-2026-35189(重要度Low、2026年9月29日公開)は、OpenSSLのRelative CRLDP処理における過剰なメモリ割り当ての問題です。nameRelativeToCRLIssuer形式のCRL配布点を多数含む証明書を受け取ると、OpenSSLがX.509拡張をキャッシュする際にヒープが不釣り合いに増加します。ピアから受け付ける証明書サイズの上限(約100KiB)以内の証明書でも、通常のTLSハンドシェイク中に受信側で数百MiBの常駐メモリが割り当てられる可能性があります。同時接続が重なると、クライアントやサーバーがクラッシュするおそれがあります。CWE-770に該当します。発見者はFuzz0x(ZKSC Institute of Security Research)、修正開発者はViktor Dukhovni氏です。

影響対象:4.0.0以上4.0.3未満、3.6.0以上3.6.5未満、3.5.0以上3.5.9未満、3.4.0以上3.4.8未満、3.0.0以上3.0.23未満、1.1.1以上1.1.1zj未満、1.0.2以上1.0.2zs未満です。悪意あるピアから細工された証明書を受け取るクライアント、およびクライアント証明書を要求するサーバーが影響を受けます。FIPSモジュールへの影響はありません(該当コードはFIPS境界外)。

修正版:4.0.3、3.6.5、3.5.9、3.4.8、3.0.23、1.1.1zj、1.0.2zsで修正されています。修正では、CRL配布点拡張の処理をCRL処理で必要になる時点まで遅らせます。git commitの参照が示されているのは4.0.3、3.6.5、3.5.9、3.4.8のみです。

回避策:未確認。

不明点:3.0.23、1.1.1zj、1.0.2zsの修正コミットおよび入手方法は未確認です。

対象と修正情報

緊急度 低
修正版の提供状況 修正版あり
影響範囲 from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs
修正版 4.0.3 / 3.6.5 / 3.5.9 / 3.4.8 / 3.0.23 / 1.1.1zj / 1.0.2zs
回避策 未確認
悪用状況 未確認
公式情報からの抽出根拠
  • 緊急度:Severity Low
  • 影響範囲:Affected from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs References
  • 修正版:from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs
  • 修正状況:from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs

緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。

CVE:CVE-2026-35189

公式情報・出典を確認

記事更新日時:2026/10/02 16:35/版:1

この製品の通知を受け取る