OpenSSL に TLS 1.3 鍵交換グループの選択に関する問題
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月17日、OpenSSLにおけるTLS 1.3鍵交換グループの選択に関する問題について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。
OpenSSL 3.6.2より前の3.6系バージョン OpenSSL 3.5.6より前の3.5系バージョン ※1 バージョン3.4、3.3、3.0、1.0.2および1.1.1は本脆弱性の影響を受けない。 ※2 OpenSSL FIPSモジュールは本問題の影響を受けない。
OpenSSLにはTLS 1.3サーバが設定した優先順位どおりに鍵交換グループを選択できない問題(CVE-2026-2673)が存在し、同問題はTLS 1.3の鍵交換グループ設定でDEFAULTキーワードを使用して既定のグループを含めた場合に発生する可能性がある。
想定される影響としては、クライアントとサーバの双方が、より優先される鍵交換グループをサポートしている場合でも、優先度の低い鍵交換グループが使用される可能性がある。
JVNによると、2026年3月13日現在で本脆弱性を修正したリリースは提供されておらず、本脆弱性の深刻度は低と評価されているため、OpenSSL 3.6系、3.5系の下記のリリースで修正される予定。
OpenSSL 3.6.2 OpenSSL 3.5.6
また、OpenSSL gitリポジトリ上のソースコードでは、本脆弱性はすでに修正されている。
OpenSSL 3.6.2より前の3.6系バージョン OpenSSL 3.5.6より前の3.5系バージョン ※1 バージョン3.4、3.3、3.0、1.0.2および1.1.1は本脆弱性の影響を受けない。 ※2 OpenSSL FIPSモジュールは本問題の影響を受けない。
OpenSSLにはTLS 1.3サーバが設定した優先順位どおりに鍵交換グループを選択できない問題(CVE-2026-2673)が存在し、同問題はTLS 1.3の鍵交換グループ設定でDEFAULTキーワードを使用して既定のグループを含めた場合に発生する可能性がある。
想定される影響としては、クライアントとサーバの双方が、より優先される鍵交換グループをサポートしている場合でも、優先度の低い鍵交換グループが使用される可能性がある。
JVNによると、2026年3月13日現在で本脆弱性を修正したリリースは提供されておらず、本脆弱性の深刻度は低と評価されているため、OpenSSL 3.6系、3.5系の下記のリリースで修正される予定。
OpenSSL 3.6.2 OpenSSL 3.5.6
また、OpenSSL gitリポジトリ上のソースコードでは、本脆弱性はすでに修正されている。
Vocabulary
General
Proper noun
JLPT N2
JLPT N1
| # | 言葉 | 意味 |
|---|---|---|
| 5 | 鍵 | かぎ (鍵) : 1. key 2. lock |
| 5 | 交換 | こうかん (交換) : exchange; interchange; switching; reciprocity; barter; substitution; replacement; clearing (of checks, cheques) |
| 4 | 影響 | えいきょう (影響) : 1. influence; effect 2. to influence; to affect; to have an influence on; to impact; to have an effect on |
| 4 | 系 | けい (系) : 1. system; lineage; group 2. corollary |
| 4 | 脆弱性 | ぜいじゃくせい (脆弱性) : vulnerability; weakness; fragility |
| 3 | 修正 | しゅうせい (修正) : amendment; correction; revision; modification; alteration; retouching; update; fix |
| 2 | および | および (及び) : and; as well as |
| 2 | 選択 | せんたく (選択) : selection; choice; option |
| 2 | 設定 | せってい (設定) : 1. establishment; creation; posing (a problem); setting (movie, novel, etc.); scene 2. options setting; preference settings; configuration; setup |
| 2 | 使用 | しよう (使用) : use; application; employment; utilization; utilisation |
| 2 | 可能性 | かのうせい (可能性) : potentiality; likelihood; possibility; availability |
| 1 | 独立行政法人 | どくりつぎょうせいほうじん (独立行政法人) : independent administrative corporation (institution, agency) |
| 1 | 情報処理推進機構 | じょうほうしょりすいしんきこう (情報処理推進機構) : Information-technology Promotion Agency (organization) |
| 1 | 一般社団法人 | いっぱんしゃだんほうじん (一般社団法人) : general incorporated association |
| 1 | 関する | かんする (関する) : to concern; to be related |
| 1 | 発表 | はっぴょう (発表) : announcement; publication; presenting; statement; communique; making known; breaking (news story); expressing (one's opinion); releasing; unveiling |
| 1 | 通り | とおり (通り) : 1. avenue; street; way; road 2. coming and going; street traffic |
| 1 | 優先順位 | ゆうせんじゅんい (優先順位) : priority; order of precedence |
| 1 | どおり | どおり (通り) : 1. in accordance with; following 2. roughly; about |
| 1 | 存在 | そんざい (存在) : existence; being |
| 1 | 既定 | きてい (既定) : established; fixed; prearranged; predetermined |
| 1 | 含める | ふくめる (含める) : 1. to include (in a group or scope) 2. to instruct; to make one understand |
| 1 | 発生 | はっせい (発生) : 1. outbreak; spring forth; occurrence; incidence 2. generation (e.g. of power or heat); genesis; origin |
| 1 | 想定 | そうてい (想定) : hypothesis; supposition; assumption |
| 1 | 双方 | そうほう (双方) : both parties; both sides |
| 1 | 優先 | ゆうせん (優先) : preference; priority; precedence |
| 1 | 優先度 | ゆうせんど (優先度) : degree of relative priority |
| 1 | 現在 | げんざい (現在) : now; current; present; present time; as of |
| 1 | 提供 | ていきょう (提供) : 1. offer; tender; providing; supplying; making available; donating (blood, organs, etc.) 2. sponsoring (a TV program) |
| 1 | 深刻 | しんこく (深刻) : serious; severe; grave; acute |
| 1 | 低 | てい (低) : low (level, value, price, etc.) |
| 1 | 評価 | ひょうか (評価) : 1. valuation; appraisal; evaluation; assessment; estimation; rating; judging 2. appreciation; recognition; acknowledgement; rating highly; praising |
| 1 | 下記 | かき (下記) : the following |
| 1 | すでに | すでに (既に) : already; too late |