Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

新着・更新情報

2026.10.02LOW

CVE-2026-75803

概要:CVE-2026-75803(深刻度Low、2026年8月25日公開)は、OpenSSLのEVP_Cipher()関数に関する脆弱性です。ChaCha20-Poly1305およびAES-OCBの復号で、空の暗号文を渡してEVP_Cipher()で処理を完了すると、認証タグを検証しないまま成功を返すことがあります。そのため、EVP_Cipher()にAE

2026.10.02LOW

CVE-2026-84784

概要 CVE-2026-84784(深刻度Low、2026年9月29日公開)は、OpenSSLのQUIC実装における「Unbounded RETIRE_CONNECTION_ID Backlog」です。悪意あるリモートピアは、接続ID数の制限チェックを回避してNEW_CONNECTION_IDフレームを大量に送信できます。ローカルスタックは受信したフレームご

2026.10.02MEDIUM

CVE-2026-84783

概要:CVE-2026-84783は、OpenSSLのX.509拡張キャッシュにおけるUse-After-Free(CWE-416)です。深刻度はModerateで、2026年9月29日に公開されました。複数スレッドが同じX.509証明書を初めて同時に使用すると、キャッシュされた拡張データが別スレッドの使用中に解放される場合があります。原因は、拡張値を読み取

2026.10.02HIGH

CVE-2026-84782

概要 CVE-2026-84782(深刻度High、2026年9月29日公開)。DTLSの再送処理が、途中で中断(WANT_WRITE)したハンドシェイクメッセージの書き込みを正しく扱えない問題です。再送時に読み取り位置がメッセージ先頭に戻されず、バッファ外を読み出す可能性があります(CWE-125: Out-of-bounds Read)。その結果、ヒープ

2026.10.02LOW

CVE-2026-77696

CVE-2026-77696 要約 概要 CVE-2026-77696は、SM2署名生成におけるタイミングサイドチャネルの脆弱性です(CWE-208: Observable Timing Discrepancy)。重大度はLow、公開日は2026年9月29日です。SM2署名生成時に、秘密ノンスと秘密鍵に対して可変時間のBIGNUM演算が行われるため、署名生

2026.10.02LOW

CVE-2026-75806

概要: CVE-2026-75806(重要度Low、2026年9月29日公開)は、OpenSSLのDTLS 1.2におけるDoSの脆弱性です。AEAD暗号スイートを使う確立済みのDTLS 1.2アソシエーションが、認証されていない1つのデータグラムで切断される可能性があります。原因は、暗号化フラグメントが明示的IVと認証タグの必須オーバーヘッドより短い場合の

2026.10.02LOW

CVE-2026-75805

概要 CVE-2026-75805は、OpenSSLのCMPクライアントにおける失効応答処理のNULLポインタ参照(CWE-476)です。深刻度はLow、公開日は2026年9月29日です。PKCS#10 CSRを使って証明書失効を要求するCMPクライアントが、細工された失効応答を処理すると、NULLポインタの読み取りによって異常終了します。その結果、該当クラ

2026.10.02LOW

CVE-2026-75804

概要 CVE-2026-75804(深刻度Low、2026年9月29日公開、CWE-770)。OpenSSLのQUICスタックが、ストリームに対するコネクションレベルのフロー制御を強制しない問題です。ストリームレベルの制限は検証されますが、コネクションレベルの制限は検証されません。悪用には次の3条件がすべて必要です。リモートピアが複数のストリームを開くこと、

2026.10.02LOW

CVE-2026-72897

概要 CVE-2026-72897(深刻度Low、2026年9月29日公開)。OpenSSLのTLSサーバーがハンドシェイク途中でSSL_set_SSL_CTX()を呼び出して接続を別のSSL_CTXに切り替えた場合に、内部配列の範囲外にアクセスする問題。CWE-787(Out-of-bounds Write)。リモートの相手により、サーバーヒープ上で小さな

2026.10.02LOW

CVE-2026-54875

概要:CVE-2026-54875(深刻度Low、2026年9月29日公開、CWE-208)。OpenSSLでは、ARM64およびRISC-V上のSM2秘密鍵操作に、非定数時間の最適化スカラー点乗算実装が使われる。この実装では条件分岐とテーブル参照が秘密スカラーのビットに応じて決まる。そのため、実行時間とキャッシュアクセスパターンが、SM2復号時は長期秘密鍵