OpenSSL複数脆弱性(CVE-2026-31790など7件)、RSA処理失敗時に未初期化メモリが漏えい

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「OpenSSLの脆弱性って聞くと怖いけど、自社のサーバーが影響を受けるのかどう確認すればいい?」
「RSAの処理に問題があるって、暗号通信が盗聴される可能性があるってこと?」

チップス

ボス!
OpenSSLに脆弱性がまた出たって聞いたでしゅ!
RSAの処理で未初期化メモリが漏れるとか…何が起きてるんでしゅか?

ボス

RSA鍵カプセル化の戻り値チェックに不備があった。
暗号化が失敗したのに成功扱いになり、メモリの中身がそのまま相手に渡る可能性がある。
地味だが、影響範囲は広いぞ。

2026年4月7日、OpenSSLプロジェクトがCVE-2026-31790を含む複数の脆弱性に対するセキュリティアドバイザリを公開しました
最も深刻なCVE-2026-31790は、RSA KEM処理で暗号化に失敗した際に未初期化メモリが漏えいする問題です。
OpenSSL 3.x系の全ブランチが対象で、速やかなアップデートが求められます。

  • CVE-2026-31790:RSA KEM処理の戻り値チェック不備で未初期化メモリが漏えいする脆弱性
  • OpenSSL 3.0〜3.6の全ブランチが影響、1.1.1と1.0.2は対象外
  • 合計7件のCVEが修正、AVX-512環境でのバッファオーバーリードやuse-after-freeも含む

各脆弱性の仕組みと、アップデート対応のポイントを解説します。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
目次

CVE-2026-31790の技術的な仕組みと影響

最も注意が必要なのは、RSA鍵カプセル化(KEM)に関するCVE-2026-31790です。

戻り値チェックの不備が引き起こすメモリ漏えい

問題の本質は、RSA_public_encrypt()関数の戻り値チェックにあります。
この関数は失敗時に「-1」を返しますが、該当コードは「0以外なら成功」と判定していました。
その結果、暗号化が実際には失敗しているのに処理が続行され、暗号文バッファに残っていた未初期化メモリの内容がそのまま通信相手に送信されてしまいます。

  • 攻撃者が不正なRSA公開鍵を送り付けることで、意図的に暗号化を失敗させられる
  • 漏えいするのは暗号文バッファの未初期化領域で、アプリケーションの秘密情報を含む可能性がある
  • EVP_PKEY_public_check()で事前に鍵を検証していれば、リスクを低減できる

Red HatのSimo Sorce氏が2026年2月23日にこの問題を報告し、Nikola Pajkovsky氏が修正を開発しました。

チップス

戻り値のチェック間違いって…そんな単純なミスで暗号が崩れるでしゅか?

ボス

セキュリティの世界では、たった1行のチェック漏れが致命傷になる。
「-1」と「非ゼロ」の違いは些細に見えるが、結果はまるで違う。
これが暗号ライブラリの怖さだな。

その他の脆弱性とアップデート対応

今回のアドバイザリではCVE-2026-31790以外にも6件の脆弱性が修正されています。

合計7件のCVEと影響を受けるバージョン

CVE番号概要
CVE-2026-31790RSA KEM処理の未初期化メモリ漏えい
CVE-2026-28386AVX-512環境でのAES-CFB128バッファオーバーリード
CVE-2026-28387DANEクライアントのuse-after-free
CVE-2026-28388〜28390X.509証明書処理のNULLポインタ参照
CVE-2026-3178932ビット環境でのヒープバッファオーバーフロー

修正バージョンへのアップデート手順

影響を受けるのはOpenSSL 3.0〜3.6系です。
1.1.1および1.0.2は今回の脆弱性の影響を受けません。
以下の修正バージョンへのアップデートを実施してください。

  • OpenSSL 3.0系 → 3.0.20以降に更新
  • OpenSSL 3.3系 → 3.3.7以降に更新
  • OpenSSL 3.4系 → 3.4.5以降に更新
  • OpenSSL 3.5系 → 3.5.6以降、3.6系 → 3.6.2以降に更新

即時アップデートが困難な場合は、EVP_PKEY_public_check()による公開鍵の事前検証を実装することで、CVE-2026-31790のリスクを暫定的に緩和できます。

チップス

うちのサーバーのOpenSSLバージョン、確認しないとでしゅね。
「openssl version」コマンドで見れるんでしゅよね?

ボス

その通りだ。
まずは全サーバーのバージョンを洗い出せ。
3.x系を使っているなら、今週中にアップデート計画を立てろ。

まとめ

今回のOpenSSL脆弱性は、暗号ライブラリの基盤部分に潜む問題です。
CVE-2026-31790は「暗号化の失敗を検知できない」という根本的な欠陥であり、3.x系を利用している全組織が対象になります。
サーバーのOpenSSLバージョン確認と修正版へのアップデートを、優先度高で進めてください。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次