つみかさね

CVE-2026-39892

Critical(9.8)

pyca/cryptographyのバッファオーバーフロー CVE-2026-39892:影響範囲と対応方法

公開日: 2026-07-29データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
cryptographypyca>=45.0.0, <46.0.7

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1cryptography のバージョンを確認する(pip show cryptography)
  2. 246.0.7 以降へアップデートする
  3. 3依存ライブラリ経由で古い cryptography が引き込まれていないか確認する(pip-audit 等)

影響対象

Python cryptography 利用者

対応不要な人

  • cryptography を使用していない
  • 44.x 以前のみを使用している
  • 既に 46.0.7 以降を使用している

補足

  • -45.0.0 以上 46.0.7 未満が対象。44.x 以前は本脆弱性の対象外
CVEcryptographyPythonバッファオーバーフローPyPI

30秒で判断

  • 対応すべき人: Python の cryptography パッケージ 45.0.0 以上 46.0.7 未満を使用しているアプリ・ライブラリの運用者
  • 対応不要な人: cryptography を使っていない、44.x 以前のみ、または 46.0.7 以降を使用している
  • 確認コマンド: pip show cryptography

概要

Python向けの暗号ライブラリ cryptography に、バッファオーバーフローを引き起こす脆弱性(CVSS 9.8)が報告されました。

Hash.update() など、Pythonのバッファを受け取るAPIに非連続(non-contiguous)なバッファを渡した場合に、バッファオーバーフローが発生しうる問題です。cryptography はPythonエコシステムで広く利用される基盤ライブラリであり、直接利用だけでなく依存ライブラリ経由で組み込まれているケースも多いため、影響範囲が広くなりやすい点に注意が必要です。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
CVSSスコア9.8 (Critical)

影響を受けるソフトウェア

製品パッケージバージョン
cryptographyPyPI45.0.0 以上 46.0.7 未満

修正バージョンと回避策

  • 対策: cryptography 46.0.7 へアップデート
  • Red Hat 系ディストリでは提供されている RHSA を適用

関連リンク


データソース: NVD (NIST), GitHub Advisory Database, Red Hat Security Advisory AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。