wolfSSL 5.9.4 がリリース:11件の TLS セキュリティ問題の解決と耐量子暗号機能の拡張

wolfSSL 5.9.4 Fixes 11 TLS Security Flaws and Expands Post-Quantum Cryptography Support

2026/09/29 CyberSecurityNews — wolfSSL は、組み込み向け TLS/暗号ライブラリに存在する 11 件のセキュリティ脆弱性を修正し、耐量子暗号機能を大幅に拡張したバージョン 5.9.4 をリリースした。今回のリリースでは、深刻度 High の脆弱性 3 件/Medium の脆弱性 4 件/Low の脆弱性 4 件が修正されたが、wolfSSL によると、ほとんどの脆弱性はすべての導入環境に影響するわけではなく、特定のビルド・オプション/API/デフォルト以外の設定に依存するという。

このため、wolfSSL を使用する開発者や組織に求められるのは、ビルド・オプションを確認し、影響を受ける環境を更新することである。特に、IoT デバイス/組み込み製品/サーバ/ゲートウェイなどで、TLS または DTLS による通信を利用し、OpenSSL 互換設定/Raw Public Key/OCSP ステープリング/証明書失効チェック/TLS 1.2 セッション再開などを使用している環境では注意が必要となる。

wolfSSL 5.9.4 で修正された TLS の脆弱性

深刻度 High の 3 件の脆弱性のうち、CVE-2026-93302 は、特定のビルドで WOLFSSL_TRUST_PEER_CERT を使用して信頼済みピア証明書を扱う環境に影響を及ぼす。攻撃者が標的の信頼する CA 証明書を把握している場合、偽造した CA を用いて証明書検証を通過する可能性がある。この問題は、nginx/HAProxy/stunnel/Apache HTTP Server/BIND/rsyslog などで使用される互換性を重視した設定にも影響する可能性がある。

CVE-2026-89102 (High) は、RFC 6961 に基づく複数 OCSP ステープリングを有効にしたクライアントに影響を及ぼす。サーバから提供された証明書チェーン内の証明書について、発行権限を確認せずに CA として受け入れる可能性があるため、信頼された CA に連なる証明書を持つ攻撃者が任意の ID に対する証明書を偽造するおそれがある。

CVE-2026-89136 (High) は、Raw Public Key をサポートするようビルドされたクライアントに影響を及ぼす。悪意あるサーバが要求されていない Raw Public Key を送信することで、通常の X.509 証明書チェーン検証を回避する可能性がある。Raw Public Key のサポートはデフォルトでは無効化されているものの、–enable-rpk/–enable-all/–enable-distro などのオプションで有効化されている場合がある。


wolfSSL 5.9.4 では、証明書の名前制約に関する検証エラーも修正された。Medium レベルの脆弱性の 1 件では、名前制約を設定した中間 CA とリーフ証明書の間に名前制約のない CA が存在すると、DNS の名前制約チェックを回避されるおそれがある。また、DNS 以外の種類の Subject Alternative Name を持つ証明書に関する別の問題では、無効な Common Name によって同チェックを回避できる。

その他の修正には、TLS 1.2/DTLS 1.2 における順序が不正な ChangeCipherSpec メッセージの処理、失効した証明書を受け入れる OCSP の問題、CRL のフォールバック問題、従来の TLS 1.2/DTLS 1.2 のセッション再開処理に影響するセッション・キャッシュ参照の問題に加え、TLS の終了処理中に発生する可能性がある解放後使用 (Use-After-Free) の問題も含まれる。

CVESeverityAffected VersionsVulnerabilityFixed In
CVE-2026-93302High5.3.0–5.9.2Trusted-peer certificate bypass5.9.4
CVE-2026-89102High5.7.2–5.9.2OCSP stapling certificate forgery5.9.4
CVE-2026-89136High5.6.0–5.9.2Raw Public Key auth bypass5.9.4
CVE-2026-93304Medium4.7.0–5.9.2ChangeCipherSpec bypass5.9.4
CVE-2026-89133Medium≤5.9.2X.509 NameConstraints bypass5.9.4
CVE-2026-89134Medium5.9.2Common Name constraint bypass5.9.4
CVE-2026-89135Medium5.8.4–5.9.2Unverified CA persistence5.9.4
CVE-2026-15442Low4.4.0–5.9.2TLS shutdown use-after-free5.9.4
CVE-2026-94417Low≤5.9.2OCSP/CRL check bypass5.9.4
CVE-2026-94418Low3.15.5–5.9.2Certificate signature bypass5.9.4
CVE-2026-94419Low5.3.0–5.9.2TLS session-cache confusion5.9.4

管理者は、共有ライブラリの更新だけで対応を完了すべきではない。影響を受ける一部の長時間稼働アプリケーションでは証明書/セッションの状態がメモリ内に残る可能性があるため、WOLFSSL_CTX またはプロセス全体の再起動が必要になると、wolfSSL は注意を促している。

wolfSSL 5.9.4 では、セキュリティ修正に加えて耐量子暗号のサポートが大幅に拡張され、Falcon による署名のネイティブ・サポートによって、従来必要だった liboqs ライブラリへの依存が解消された。その他にも、耐量子鍵カプセル化機構である FrodoKEM と、x86_64/AArch64/AArch32/Thumb2 向けに最適化された実装も追加された。

さらに、TLS 1.3/DTLS 1.3 のハンドシェイクでは、12 種類すべてのパラメータセットで SLH-DSA 認証が利用可能になった。開発者は RSA/楕円曲線暗号/Diffie-Hellman などの従来方式を使用せず、ML-KEM による鍵交換と ML-DSA または SLH-DSA による認証を組み合わせた耐量子暗号のみの TLS 1.3 構成をビルドできる。また、ML-KEM/ML-DSA 向けの AVX512 アクセラレーション、PKCS#7/CMS SignedData における ML-DSA のサポート、および –enable-all-quantum-crypto 設定一式も追加された。

これらの耐量子暗号機能の拡張により、暗号技術に現実的な影響を及ぼす量子コンピュータへの将来的な対策を進める組織にとって、このライブラリを利用しやすくなる。

以前から wolfSSL 5.9.2 を使用してきた組織には、有効になっているビルド機能を特定し、バージョン 5.9.4 または修正を含む下流パッケージにアップグレードすることが求められる。特に、信頼済みピア証明書 API/複数 OCSP ステープリング/Raw Public Key/OpenSSL 互換 API/OCSP と CRL によるチェック/従来のセッション再開機能を使用しているシステムが、優先的な更新対象となる。