つみかさね

CVE-2026-25835

High(7.7)

CVE-2026-25835 — Mbed TLS PRNGシード誤用

公開日: 2026-04-07データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Mbed TLSArm< 3.6.6
TF-PSA-CryptoArm< 1.1.0

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1Mbed TLSまたはTF-PSA-Cryptoを使用しているか確認する
  2. 2Mbed TLS 3.6.6以降 / TF-PSA-Crypto 1.1.0以降へアップデートする

影響対象

Mbed TLS利用者IoT/組み込みデバイス開発者

補足

  • -CVE-2026-34875と併せてアップデートしてください
CVEMbed TLSPRNG暗号ライブラリ

概要

Mbed TLS 3.6.6 未満 および TF-PSA-Crypto 1.1.0 未満 に おいて、擬似乱数生成器(PRNG)の シード処理 に 誤り が ある 脆弱性 です。PRNG の シード が 不適切 に 使用 される こと で、生成 される 乱数 の 暗号強度 が 低下 し、暗号処理 の 安全性 に 影響 を 与える 可能性 が あります。同日 に 報告 された CVE-2026-34875(FFDH バッファオーバーフロー、CVSS 9.8)と 併せて 対応 を 推奨 します。

CVSS ベクトル

項目
CVSS スコア7.7
深刻度HIGH
攻撃元区分ネットワーク
攻撃条件の複雑さ
CWECWE-335(PRNGにおけるシードの不適切な使用)

影響 を 受ける ソフトウェア

製品名ベンダー影響バージョン
Mbed TLSArm3.6.6 未満
TF-PSA-CryptoArm1.1.0 未満

修正 バージョン と 回避策

  • 修正: Mbed TLS 3.6.6 以降、TF-PSA-Crypto 1.1.0 以降 へ アップデート してください

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。