OpenSSLのOCSPレスポンス検証におけるクライアント側のメモリリークの脆弱性(CVE-2026-54876)

OpenSSL ProjectからOpenSSL Security Advisory [5th August 2026]が公開されました。悪意のあるTLSサーバーが、単一応答エントリを含まないOCSP応答を送信することで、OCSP応答チェック(X509_V_FLAG_OCSP_RESP_CHECK等)を有効にしたTLSクライアントでメモリリークを引き起こす可能性があります。長期稼働するクライアントで悪用されるとメモリ枯渇によるサービス運用妨害(DoS)につながる恐れがあります。深刻度は低(Low)。影響を受けるバージョンはOpenSSL 3.6.0〜3.6.4未満、4.0.0〜4.0.2未満で、修正版は3.6.4以降、4.0.2以降です。

公開日時: 2026-08-07T11:15:30+09:00

詳細: https://jvn.jp/vu/JVNVU92139835/