「OpenSSL」に重要度「高」含む12件の脆弱性 - アップデートで修正
「OpenSSL」に複数の脆弱性が判明した。開発チームはセキュリティアップデートをリリースし、利用者に対応を呼びかけている。
開発チームでは、現地時間2026年1月27日にセキュリティアドバイザリを公開した。バージョンによって影響を受ける脆弱性は異なるが、CVEベースであわせて12件の脆弱性に対処したことを明らかにした。
今回の更新に重要度が4段階中もっとも高い「クリティカル(Critical)」とされる脆弱性は含まれていないが、スタックバッファオーバーフローの脆弱性「CVE-2025-15467」については2番目に高い「高(High)」とレーティングされている。
特定形式のデータを扱う際に用いる初期化ベクトルの処理に不備があり、メール署名「S/MIME」などで使われるCMS形式のデータを読み込むと、メモリ破壊によってクラッシュしたり、リモートからコードを実行されるおそれがある。
さらに重要度「中(Moderate)」とされる「PKCS#12 MAC」の検証処理においてスタックオーバーフローやNULLポインタ参照が発生する脆弱性「CVE-2025-11187」に対処。このほかコマンドの取り扱いやメモリ割り当ての不備、サービス拒否など、重要度「低(Low)」とされる10件の脆弱性が確認された。
開発チームでは、脆弱性に対処したアップデートとして「OpenSSL 3.6.1」「同3.5.5」「同3.4.4」「同3.3.6」「同3.0.19」をリリース。プレミアムサポートの契約者に「同1.1.1ze」「同1.0.2zn」を提供している。今回のアップデートで修正された脆弱性は以下のとおり。
CVE-2025-11187
CVE-2025-15467
CVE-2025-15468
CVE-2025-15469
CVE-2025-66199
CVE-2025-68160
CVE-2025-69418
CVE-2025-69419
CVE-2025-69420
CVE-2025-69421
CVE-2026-22795
CVE-2026-22796
(Security NEXT - 2026/01/29 )
ツイート
PR
関連記事
HPEの「SD-WAN」関連製品に複数の深刻な脆弱性 - 修正版を提供
Oracle、月例セキュリティアップデートを公開 - のべ673件を修正
Apple、「iOS 27」「iPadOS 27」で多数脆弱性に対応 - 「同26.7」も公開
「Chrome 153」にセキュリティ更新 - 「クリティカル」3件含む42件
米当局、「Cisco Secure Email Gateway」の脆弱性悪用を警告
SAP、月例セキュリティ更新で新規アドバイザリ19件 - 4件は「Critical」
ホスティング事業者向け請求管理ツール「WHMCS」に深刻な脆弱性
「Cisco Secure Email Gateway」に脆弱性、悪用も - 侵害調査を呼びかけ
「AWS SSM Agent」に深刻な脆弱性 - 7月の更新で修正済み
サーバ管理ソフト「Plesk」に複数の「クリティカル」脆弱性
