つみかさね

CVE-2026-45447

High(8.8)

OpenSSLのPKCS#7署名検証における解放後使用 CVE-2026-45447:影響範囲と対応方法

公開日: 2026-09-19データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenSSL (PKCS#7 API)OpenSSL修正版より前

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1openssl version とアプリのPKCS#7 API利用有無を確認する
  2. 2修正版のOpenSSLへアップデートする
  3. 3更新までは信頼できない送信元からのPKCS#7 / S/MIMEメッセージ処理を制限する

影響対象

OpenSSL の PKCS#7 API を利用するアプリケーション開発者・運用者S/MIMEメールを処理するシステムの管理者

対応不要な人

  • ✓OpenSSL を使用していない
  • ✓PKCS#7署名検証を行っていない(CMS APIのみ使用)
  • ✓修正版へ更新済み

補足

  • -CMS APIのみを使用している場合は影響を受けない
CVEOpenSSL解放後使用PKCS7S/MIME

30秒で判断

  • 対応すべき人: OpenSSL の PKCS#7 API(PKCS7_verify() 等)でPKCS#7 / S/MIME 署名付きメッセージを処理するアプリケーションを運用・開発している方
  • 対応不要な人: OpenSSL を使用していない、PKCS#7署名検証を行っていない、CMS APIのみ使用している、修正版へ更新済みの方
  • 確認コマンド: openssl version とアプリのPKCS#7利用有無を確認
  • クイックアクション: 修正版のOpenSSLへアップデート

概要

OpenSSL が PKCS#7 または S/MIME の署名付きメッセージを処理する際、SignedData の digestAlgorithms フィールドが空のASN.1 SETとして存在すると、PKCS7_verify() 中に呼び出し側が所有するBIOを誤って解放してしまう場合があります。その後アプリケーションが同じBIOを利用(一般的には BIO_free() を呼ぶ)すると、解放後使用(CWE-416)が発生します。

結果としてプロセスのクラッシュやヒープ破損、アプリケーションの利用パターンによってはリモートコード実行につながる可能性があります。CMS APIを使用している場合は影響を受けません。CVSSスコアは 8.8(High) です。

CVSSベクトル

項目値
CVSSスコア8.8
深刻度High
CWECWE-416(解放後使用), CWE-825(無効なポインタの利用)
対象APIPKCS#7 API(CMS APIは非該当)

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenSSL(PKCS#7 API利用時)OpenSSL修正版より前

※ 4.0 / 3.6 / 3.5 / 3.4 / 3.0 のFIPSモジュールは、該当コードがFIPSモジュール境界の外にあるため影響を受けません。

修正バージョンと回避策

修正が取り込まれたOpenSSLへアップデートしてください。ライブラリを組み込むアプリケーション側でも、依存するOpenSSLの更新反映が必要です。当面の緩和策として、信頼できない送信元からのPKCS#7 / S/MIMEメッセージ処理を制限することが考えられます。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-45447
OpenSSL commithttps://github.com/openssl/openssl/commit/3aad5eb7af4de4ee0633c30a8541a54d9bbde63c

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。