脅威動向  2026-07-02(木)配信

Erlang QUICライブラリにおけるTLS証明書検証の不備

脆弱性
Erlang向けQUICライブラリにおいて、TLS 1.3ハンドシェイク時のサーバー認証が適切に行われない脆弱性が存在する。証明書の署名検証、チェーン検証、およびホスト名確認が実行されないため、クライアント側の検証機能が実質的に無効化されている。この脆弱性を悪用されると、ネットワーク上の攻撃者が中間者攻撃(MitM)を行い、任意の証明書を提示してサーバーになりすますことが可能となる。その結果、通信の機密性と完全性が損なわれる重大なリスクがある。なお、PSK(セッション再開)による認証を行うハンドシェイクは影響を受けない。
対象ソフト
Erlang言語で実装されたQUICプロトコルおよびHTTP/3通信をサポートするためのライブラリ。
影響
攻撃者による中間者攻撃を許し、通信の傍受や改ざん、サーバーへのなりすましが行われる可能性がある。
対応策
ライブラリをバージョン 1.4.4 以降にアップデートすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →