30秒で判断
- 対応すべき人: OpenSSL の PKCS#7 API(
PKCS7_verify()等)でPKCS#7 / S/MIME 署名付きメッセージを処理するアプリケーションを運用・開発している方 - 対応不要な人: OpenSSL を使用していない、PKCS#7署名検証を行っていない、CMS APIのみ使用している、修正版へ更新済みの方
- 確認コマンド:
openssl versionとアプリのPKCS#7利用有無を確認 - クイックアクション: 修正版のOpenSSLへアップデート
概要
OpenSSL が PKCS#7 または S/MIME の署名付きメッセージを処理する際、SignedData の digestAlgorithms フィールドが空のASN.1 SETとして存在すると、PKCS7_verify() 中に呼び出し側が所有するBIOを誤って解放してしまう場合があります。その後アプリケーションが同じBIOを利用(一般的には BIO_free() を呼ぶ)すると、解放後使用(CWE-416)が発生します。
結果としてプロセスのクラッシュやヒープ破損、アプリケーションの利用パターンによってはリモートコード実行につながる可能性があります。CMS APIを使用している場合は影響を受けません。CVSSスコアは 8.8(High) です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8 |
| 深刻度 | High |
| CWE | CWE-416(解放後使用), CWE-825(無効なポインタの利用) |
| 対象API | PKCS#7 API(CMS APIは非該当) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| OpenSSL(PKCS#7 API利用時) | OpenSSL | 修正版より前 |
※ 4.0 / 3.6 / 3.5 / 3.4 / 3.0 のFIPSモジュールは、該当コードがFIPSモジュール境界の外にあるため影響を受けません。
修正バージョンと回避策
修正が取り込まれたOpenSSLへアップデートしてください。ライブラリを組み込むアプリケーション側でも、依存するOpenSSLの更新反映が必要です。当面の緩和策として、信頼できない送信元からのPKCS#7 / S/MIMEメッセージ処理を制限することが考えられます。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-45447 |
| OpenSSL commit | https://github.com/openssl/openssl/commit/3aad5eb7af4de4ee0633c30a8541a54d9bbde63c |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
