つみかさね

CVE-2026-34582

Critical(9.1)

CVE-2026-34582 — Botan TLS 1.3 クライアント認証バイパス

公開日: 2026-04-19データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Botanrandombit< 3.11.1

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1BotanをTLS 1.3クライアント認証に使用しているか確認する
  2. 2影響バージョンの場合はBotan 3.11.1へアップデートする
  3. 3アップデートまでの間、ネットワークレベルでのアクセス制御を強化する

影響対象

Botan TLS 1.3利用者

補足

  • -TLS 1.3のクライアント認証を使用していない環境には影響しません
CVEBotanTLS認証バイパス

概要

Botan 3.11.1未満のTLS 1.3実装において、ApplicationDataレコードがFinishedメッセージの受信前に処理される脆弱性があります。クライアント証明書認証を強制するサーバーに対し、Certificate、CertificateVerify、Finishedメッセージを一切送信せずに、直接アプリケーションデータを送信することで認証を完全にバイパスできます。

mTLS(相互TLS認証)を使用している環境では、認証の前提が崩れるため致命的な影響があります。

CVSSベクトル

項目
スコア9.1(Critical)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要
ユーザー関与不要
CWECWE-841(Behavioral Problems)

影響を受けるソフトウェア

パッケージ影響バージョン修正バージョン
Botan< 3.11.13.11.1

修正バージョンと回避策

Botan 3.11.1へのアップデートで修正されます。Botanを使用してTLS 1.3のクライアント証明書認証を実装している場合は、速やかなアップデートを推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。