30秒で判断
- 対応すべき人: Tor 0.4.9.11 より前のクライアント/リレーを運用している方、オニオンサービスを提供・利用している方
- 対応不要な人: Tor を使用していない、0.4.9.11 以降へ更新済みの方
- 確認コマンド:
tor --version でバージョンを確認 - クイックアクション: Tor 0.4.9.11 以降へアップデート
概要
Tor の 0.4.9.11 より前のバージョンには競合状態(CWE-362)が存在します。特定の条件が揃った場合に、ランデブーポイントがクライアントの接続先オニオンサービスを なりすまし(中間者攻撃) できる恐れがあります。
Tor のオニオンサービスは、クライアントとサービスがランデブーポイントを介して接続を確立します。この接続確立の過程でタイミングに依存する不具合があると、本来到達すべきオニオンサービスとは別の相手に接続がすり替えられる可能性があります。結果として、匿名通信の秘匿性・完全性に影響しうる問題です。実際に悪用するには狭い条件を満たす必要がありますが、深刻度は高く評価されています。
CVSSスコアは 8.9(High) です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.9 |
| 深刻度 | High |
| CWE | CWE-362 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Tor | The Tor Project | < 0.4.9.11 |
修正バージョンと回避策
0.4.9.11 で修正されています。多くの環境ではディストリビューションのパッケージ更新で配布されるため、パッケージマネージャーの更新に合わせてアップデートしてください。ソースからビルドしている場合は、公式のリリース(tor-0.4.9.11)へ切り替えてください。匿名性や通信相手の真正性を強く要件とする用途では、優先的な更新を推奨します。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-77638 |
| Tor ChangeLog | https://gitlab.torproject.org/tpo/core/tor/-/raw/tor-0.4.9.11/ChangeLog |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
