OpenSSL に TLS 1.3 鍵交換グループの選択に関する問題 | ScanNetSecurity
2026.06.12(金)

OpenSSL に TLS 1.3 鍵交換グループの選択に関する問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月17日、OpenSSLにおけるTLS 1.3鍵交換グループの選択に関する問題について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月17日、OpenSSLにおけるTLS 1.3鍵交換グループの選択に関する問題について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

OpenSSL 3.6.2より前の3.6系バージョン
OpenSSL 3.5.6より前の3.5系バージョン
※1 バージョン3.4、3.3、3.0、1.0.2および1.1.1は本脆弱性の影響を受けない。
※2 OpenSSL FIPSモジュールは本問題の影響を受けない。

 OpenSSLにはTLS 1.3サーバが設定した優先順位どおりに鍵交換グループを選択できない問題(CVE-2026-2673)が存在し、同問題はTLS 1.3の鍵交換グループ設定でDEFAULTキーワードを使用して既定のグループを含めた場合に発生する可能性がある。

 想定される影響としては、クライアントとサーバの双方が、より優先される鍵交換グループをサポートしている場合でも、優先度の低い鍵交換グループが使用される可能性がある。

 JVNによると、2026年3月13日現在で本脆弱性を修正したリリースは提供されておらず、本脆弱性の深刻度は低と評価されているため、OpenSSL 3.6系、3.5系の下記のリリースで修正される予定。

OpenSSL 3.6.2
OpenSSL 3.5.6

 また、OpenSSL gitリポジトリ上のソースコードでは、本脆弱性はすでに修正されている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 日本大学文理学部のウェブサイトが改ざん被害、カジノサイトを模した不正な画面が表示

    日本大学文理学部のウェブサイトが改ざん被害、カジノサイトを模した不正な画面が表示

  2. SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦

    SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦PR

  3. 中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

    中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

  4. CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

    CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

  5. DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

    DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

ランキングをもっと見る
PageTop