Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

CVE-2026-84782

更新 2026.10.02 16:55

AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。

概要
CVE-2026-84782(深刻度High、2026年9月29日公開)。DTLSの再送処理が、途中で中断(WANT_WRITE)したハンドシェイクメッセージの書き込みを正しく扱えない問題です。再送時に読み取り位置がメッセージ先頭に戻されず、バッファ外を読み出す可能性があります(CWE-125: Out-of-bounds Read)。その結果、ヒープメモリの内容が平文のハンドシェイクデータとして通信相手に漏えいするか、未マップ領域への読み取りによりクラッシュ(サービス拒否)が起きる場合があります。また、再送によって中断中の書き込みが再開に必要とする内部状態が上書きされ、デバッグビルドではプロセスが異常終了します。FIPSモジュールの境界外のコードのため、FIPSへの影響はありません。

影響対象
参照先にOpenSSL Advisoryの記載がありますが、製品名は本文中に明記されていません。影響を受ける版は以下のとおりです。
4.0.0以上4.0.3未満、3.6.0以上3.6.5未満、3.5.0以上3.5.9未満、3.4.0以上3.4.8未満、3.0.0以上3.0.23未満、1.1.1以上1.1.1zj未満、1.0.2以上1.0.2zs未満。

修正版
4.0.3、3.6.5、3.5.9、3.4.8、3.0.23、1.1.1zj、1.0.2zs。このうちgitコミットが示されているのは4.0.3、3.6.5、3.5.9、3.4.8のみです。修正内容は、再送前に読み取り位置を先頭へ戻すことと、書き込み中断中は再送を行わないことです。

回避策
未確認。

不明点
CVSSスコア、悪用の有無、回避策、3.0.23・1.1.1zj・1.0.2zsの修正コミットは未確認です。

対象と修正情報

緊急度 高
修正版の提供状況 修正版あり
影響範囲 from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs
修正版 4.0.3 / 3.6.5 / 3.5.9 / 3.4.8 / 3.0.23 / 1.1.1zj / 1.0.2zs
回避策 未確認
悪用状況 未確認
公式情報からの抽出根拠
  • 緊急度:Severity High
  • 影響範囲:Affected from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs References
  • 修正版:from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs
  • 修正状況:from 4.0.0 before 4.0.3 from 3.6.0 before 3.6.5 from 3.5.0 before 3.5.9 from 3.4.0 before 3.4.8 from 3.0.0 before 3.0.23 from 1.1.1 before 1.1.1zj from 1.0.2 before 1.0.2zs

緊急度は提供元の分類、またはCVSS基本値に基づきます。製品や版による条件は公式出典をご確認ください。

CVE:CVE-2026-84782

公式情報・出典を確認

記事更新日時:2026/10/02 16:55/版:1

この製品の通知を受け取る