CVE-2026-94417 wolfSSLの設定ミスでCRLチェックがスキップされる脆弱性

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-27T10:16:59.700 / 更新日: 2026-09-27T10:16:59.700

wolfSSLの特定の設定で、OCSPとCRLの両方の失効チェックを有効にした場合、証明書にOCSP URLがないとCRLチェックがスキップされ、失効リストに記載された証明書を受理してしまう可能性があります。影響を受けるのは、curlやnginxなどwolfSSLを組み込んだアプリケーションで、–enable-ocspと–enable-crlを同時に有効にした構成です。TLS 1.0〜1.3やDTLSでクライアント・サーバーの認証時に発生し、中間証明書のチェックがスキップされると、その後の接続で不正な証明書が信頼され続ける可能性があります。wolfSSL 5.9.2以前のバージョンで発生するため、該当する環境では設定確認やパッチ適用を検討してください。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えたことはあるか。証明書の信頼性に欠陥があるという点では、我々の倫理観に照らして、これは「知らずに信じる」行為の危険性を象徴しているとでも言えるだろうか。

プラトン

確かに、ソクラテス。だが、ここで哲学ではなく、現場の管理者としての行動が問われる。まず、あなたの環境では`–enable-ocsp`と`–enable-crl`の両方を有効にしているか。確認する必要がある。curlやnginxがこの設定を組み込んでいる場合、構成ファイルをチェックして、どちらのオプションも同時に有効になっていないかを確認すべきだ。

ソクラテス

では、この脆弱性の影響は、単に「信頼が誤って与えられる」にとどまるのか。それとも、長期的な運用にわたって信頼が固定されてしまうという点に、我々の管理責任が問われるのだろうか。

プラトン

その通りだ。もし中間証明書のチェックがスキップされれば、その証明書は今後すべての接続で信頼され続ける。つまり、`WOLFSSL_CTX`を再構築しない限り、問題が残る。パッチ適用の前に、この設定が実際に有効になっているかを、`wolfSSL_CTX_EnableOCSP()`と`wolfSSL_CTX_EnableCRL()`の呼び出しを確認する必要がある。

ソクラテス

では、運用者はこの脆弱性を「見逃す」リスクをどう避けるべきか。哲学の領域でなく、実践の領域において。

プラトン

まず、影響を受けるバージョン(wolfSSL 5.9.2以前)を確認し、パッチ適用の可否を判断する。それから、変更管理プロセスで、この設定が過去に導入された履歴を追跡する必要がある。また、監視ツールで証明書の検証ログを分析し、CRLチェックが無視されている兆候がないかを定期的にチェックすべきだ。ベンダーの公式情報も確認し、パッチの適用方法を明確にすることが肝要だ。

ソクラテス

だが、プラトン。我々は「信頼」を技術的に担保する責任があるのか。それとも、ただの「誤り」の修正に終わるのか。

プラトン

笑いながら、信頼は技術的な完璧さではなく、継続的な検証と修正の習慣にこそある。だからこそ、この脆弱性をきっかけに、運用ポリシーを見直す機会にしなければならない。例えば、OCSPとCRLの両方を有効にする必要があるか、それとも一方だけでも十分なのか。この問いに答えられない限り、我々は「信頼」を誤って与えるリスクを常に抱え続けるのだ。

関連キーワード: curl, nginx