<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>OpenSSL  |  takeHo（たけほ）のへなちょこ台帳</title>
	<atom:link href="https://blog.takeho.com/tag/openssl/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.takeho.com</link>
	<description>いわゆる自由帳ってところです。</description>
	<lastBuildDate>Fri, 10 Jul 2026 08:11:52 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.6</generator>

<image>
	<url>https://blog.takeho.com/wp-content/uploads/2024/08/icon-150x150.png</url>
	<title>OpenSSL  |  takeHo（たけほ）のへなちょこ台帳</title>
	<link>https://blog.takeho.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>PHPのTLS脆弱性でサイト停止の恐れ　CVE-2026-12184の影響と今すぐ確認すべき対策</title>
		<link>https://blog.takeho.com/6nngoygijsmtalqzonbspu0u3humfl47/</link>
					<comments>https://blog.takeho.com/6nngoygijsmtalqzonbspu0u3humfl47/#respond</comments>
		
		<dc:creator><![CDATA[たけほ]]></dc:creator>
		<pubDate>Fri, 10 Jul 2026 10:04:00 +0000</pubDate>
				<category><![CDATA[インシデント・事故]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[PHP]]></category>
		<guid isPermaLink="false">https://blog.takeho.com/?p=1893</guid>

					<description><![CDATA[PHPを利用してWebサイトや業務システムを運用している企業は、稼働中のバージョンを早急に確認する必要があります。 PHPのTLS通信処理に、外部のHTTPSサーバーとの接続失敗をきっかけとしてPHPプロセスが異常終了す [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p>PHPを利用してWebサイトや業務システムを運用している企業は、稼働中のバージョンを早急に確認する必要があります。</p>



<p>PHPのTLS通信処理に、外部のHTTPSサーバーとの接続失敗をきっかけとしてPHPプロセスが異常終了する脆弱性「CVE-2026-12184」が確認されました。深刻度は「High」、CVSS v4.0の基本値は8.2です。</p>



<p>この脆弱性で特に注意したいのは、情報漏えいやデータ改ざんではなく、システムの可用性に大きな影響を及ぼす点です。PHP-FPMを利用している環境では、条件がそろうとFPMプロセス全体が停止し、複数のワーカーがまとめて利用できなくなる恐れがあります。GitHubの公式アドバイザリーでも、リモートから誘発可能なDoSにより、すべてのワーカーを含むFPMプロセス全体が停止する可能性が示されています。</p>



<p>決済、会員認証、外部API、クラウドストレージ、メール配信など、外部サービスとHTTPS通信するPHPアプリケーションでは、単なる通信エラーがサービス停止へ発展する可能性があります。「外部から不正なコードを送り込まれなければ安全」とは限らない点が、この問題の見落としやすいところです。</p>




  <div id="toc" class="toc tnt-number toc-center tnt-number border-element"><input type="checkbox" class="toc-checkbox" id="toc-checkbox-2"><label class="toc-title" for="toc-checkbox-2">目次</label>
    <div class="toc-content">
    <ol class="toc-list open"><li><a href="#toc1" tabindex="0">CVE-2026-12184とは</a></li><li><a href="#toc2" tabindex="0">なぜPHP-FPM環境では影響が大きいのか</a></li><li><a href="#toc3" tabindex="0">影響を受けるPHPのバージョン</a></li><li><a href="#toc4" tabindex="0">OpenSSL拡張にもメモリ破損の脆弱性</a></li><li><a href="#toc5" tabindex="0">自社環境で優先的に確認すべきポイント</a></li><li><a href="#toc6" tabindex="0">更新時はパッケージの表示だけで判断しない</a></li><li><a href="#toc7" tabindex="0">WAFや証明書監視だけでは防げない</a></li><li><a href="#toc8" tabindex="0">「攻撃されていないから後回し」は危険</a></li><li><a href="#toc9" tabindex="0">まとめ</a></li></ol>
    </div>
  </div>

<h2 class="wp-block-heading"><span id="toc1">CVE-2026-12184とは</span></h2>



<p>CVE-2026-12184は、PHPがHTTPS接続を処理する際のエラー処理に起因する脆弱性です。</p>



<p>PHP内部でTLS暗号化のセットアップや有効化に失敗すると、通信に使用していたストリームが閉じられ、内部の参照がNULLにリセットされます。しかし、その後の証明書の接続先名に関する後処理で、既に無効となったストリームを前提とした処理が実行される可能性があり、異常終了につながります。</p>



<p>PHP公式の変更履歴では、プロキシを設定した状態でHTTPS URLを<code>file_get_contents()</code>により取得した場合にセグメンテーションフォルトが発生する問題として修正内容が掲載されています。</p>



<p>重要なのは、脆弱性を発生させるために、必ずしも複雑な攻撃コードや特殊なリクエストが必要ではないことです。</p>



<p>公式アドバイザリーでは、接続先証明書のホスト名検証に失敗した場合や、証明書の有効期限が切れている場合にも問題を誘発できると説明されています。つまり、外部サービス側の証明書トラブル、設定ミス、プロキシの挙動、接続先の切り替えなど、通常の運用で起こり得るTLS接続失敗が引き金になる可能性があります。</p>



<h2 class="wp-block-heading"><span id="toc2">なぜPHP-FPM環境では影響が大きいのか</span></h2>



<p>PHP-FPMは、Webサーバーから受け取ったPHPの処理を複数のワーカープロセスで実行する仕組みです。NginxとPHPを組み合わせたWebサーバー構成をはじめ、多くのWebサイトや業務システムで利用されています。</p>



<p>通常、外部APIへの接続に失敗した場合、アプリケーション側で例外やエラーを処理し、該当するリクエストだけを失敗させる設計が一般的です。</p>



<p>ところが今回の問題はPHP本体のメモリアクセスに関係するため、アプリケーションがエラーを適切に捕捉していても、その前段階でPHPプロセスが異常終了する可能性があります。</p>



<p>PHP-FPM環境でプロセス全体が停止すると、次のような影響が想定されます。</p>



<p>・Webサイトのページが表示できない<br>・APIが応答しなくなる<br>・管理画面や会員ページにアクセスできない<br>・決済、認証、メール送信などの外部連携が停止する<br>・復旧まで「502 Bad Gateway」などのエラーが発生する<br>・監視や自動再起動の構成によっては、停止と再起動を繰り返す</p>



<p>特に、ユーザーが入力したURLへアクセスする機能、Webhook、外部コンテンツの取得、画像やファイルのインポート、URLプレビュー、外部APIの接続先を切り替えられる機能がある場合は、影響範囲を慎重に確認する必要があります。</p>



<p>攻撃者が接続先を直接指定できないシステムでも、連携先サーバーの証明書期限切れや構成変更によって障害が発生する可能性があるため、インターネットに公開していない社内システムも無関係とは限りません。</p>



<h2 class="wp-block-heading"><span id="toc3">影響を受けるPHPのバージョン</span></h2>



<p>CVE-2026-12184について、GitHubの公式アドバイザリーで示されている影響範囲と修正版は次の通りです。</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><th>PHP系列</th><th>影響を受けるバージョン</th><th>修正済みバージョン</th></tr><tr><td>PHP 8.3</td><td>8.3.32未満</td><td>8.3.32</td></tr><tr><td>PHP 8.4</td><td>8.4.21未満</td><td>8.4.21以降</td></tr><tr><td>PHP 8.5</td><td>8.5.6未満</td><td>8.5.6以降</td></tr></tbody></table></figure>



<p>ただし、後述するOpenSSL拡張の脆弱性も同時に解消する場合は、2026年7月にセキュリティリリースとして公開された次のバージョン以降への更新が推奨されます。</p>



<p>・PHP 8.2.32<br>・PHP 8.3.32<br>・PHP 8.4.23<br>・PHP 8.5.8</p>



<p>PHP開発チームは、これらをセキュリティリリースとして公開しています。</p>



<p>PHP 8.4.21や8.5.6以降ではCVE-2026-12184自体は修正されていますが、複数のセキュリティ問題をまとめて解消する観点では、各系列の最新セキュリティリリースへ更新する方が安全です。</p>



<h2 class="wp-block-heading"><span id="toc4">OpenSSL拡張にもメモリ破損の脆弱性</span></h2>



<p>今回のPHPセキュリティ更新では、OpenSSL拡張に影響する「CVE-2026-14355」も修正されています。</p>



<p>この問題は、<code>openssl_encrypt()</code>関数でAES-WRAP-PADアルゴリズムを利用した際、暗号化結果のサイズを正しく考慮せずに出力用のメモリ領域を確保していたことが原因です。</p>



<p>AESの鍵ラップにパディングを組み合わせる処理では、暗号化後のデータが入力データより大きくなる場合があります。しかし、脆弱な実装ではRFC 5649によるサイズ増加を考慮しないまま領域を確保するため、OpenSSLが確保済みバッファの外側へ書き込む可能性があります。</p>



<p>その結果、ヒープの管理情報が破損し、PHPアプリケーションが異常終了する恐れがあります。NVDではCVSS v3.1の基本値が4.8、深刻度は「Medium」とされています。</p>



<p>影響を受けるバージョンは次の通りです。</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><td>PHP系列</td><td>影響を受けるバージョン</td><td>修正済みバージョン</td></tr><tr><td>PHP 8.2</td><td>8.2.32未満</td><td>8.2.32</td></tr><tr><td>PHP 8.3</td><td>8.3.32未満</td><td>8.3.32</td></tr><tr><td>PHP 8.4</td><td>8.4.23未満</td><td>8.4.23</td></tr><tr><td>PHP 8.5</td><td>8.5.8未満</td><td>8.5.8</td></tr></tbody></table></figure>



<p>AES-WRAP-PADは一般的なWebサイトで広く使われる暗号方式ではありません。そのため、CVE-2026-12184と比べると該当環境は限定的と考えられます。</p>



<p>それでも、鍵管理システム、暗号化データの交換、クラウドサービスとの連携、独自の暗号処理などでAES-WRAP-PADを利用している場合は、メモリ破損やサービス停止につながる可能性があるため、コードと設定の確認が必要です。</p>



<h2 class="wp-block-heading"><span id="toc5">自社環境で優先的に確認すべきポイント</span></h2>



<p>まず、サーバーで稼働しているPHPのバージョンを確認します。</p>



<p>コマンドラインでは、次のコマンドを実行できます。</p>



<p><code>php -v</code></p>



<p>PHP-FPMについては、実際にWebサーバーが利用しているバージョンと、コマンドラインで表示されるバージョンが異なる場合があります。複数のPHPをインストールしている環境では、FPMサービスの名称や設定ファイルも併せて確認してください。</p>



<p>次に、アプリケーションが外部へHTTPS通信を行っているかを調べます。主な確認対象は次の通りです。</p>



<p>・<code>file_get_contents()</code>によるHTTPS URLの取得<br>・cURLを使用した外部API通信<br>・Webhookやコールバック先への接続<br>・決済サービスや本人認証サービスとの連携<br>・メール配信、SMS、地図、翻訳などの外部API<br>・Composerパッケージが内部で実行するHTTP通信<br>・HTTPSプロキシを経由する通信<br>・ユーザーが指定したURLからのデータ取得</p>



<p>CVE-2026-12184の公式な再現例はPHPのHTTPストリーム処理に関係しています。すべてのHTTPS通信方式が同じ条件で影響を受けると断定するのではなく、PHP本体のバージョンを基準に更新し、そのうえで外部通信の経路を洗い出すことが重要です。</p>



<h2 class="wp-block-heading"><span id="toc6">更新時はパッケージの表示だけで判断しない</span></h2>



<p>Linuxディストリビューションが提供するPHPでは、PHP公式と異なるバージョン表記のまま、セキュリティ修正だけがバックポートされる場合があります。</p>



<p>そのため、「PHP 8.3.32ではないから未修正」と即断せず、利用しているOSやパッケージ提供元のセキュリティ情報も確認してください。</p>



<p>反対に、コンテナイメージ、独自ビルド、外部リポジトリ、レンタルサーバーのPHPを利用している場合は、修正版が提供されているかを管理会社やサービス事業者へ確認する必要があります。</p>



<p>更新後はバージョン表示だけでなく、次の項目まで確認します。</p>



<p>・PHP-FPMが正常に起動しているか<br>・WebサーバーとFPMの接続に問題がないか<br>・必要なPHP拡張が読み込まれているか<br>・外部APIや決済などのHTTPS連携が成功するか<br>・監視システムに異常終了の記録がないか<br>・エラーログにセグメンテーションフォルトやメモリ破損が出ていないか<br>・コンテナやオートスケール環境の全インスタンスが更新されているか</p>



<p>キャッシュやOPcacheが有効な環境では、パッケージを更新しただけで旧プロセスが残っていないかも確認してください。PHP-FPMの再起動後、実際に稼働しているプロセスが新しいバイナリへ切り替わったことを確かめる必要があります。</p>



<h2 class="wp-block-heading"><span id="toc7">WAFや証明書監視だけでは防げない</span></h2>



<p>CVE-2026-12184は、一般的なSQLインジェクションやクロスサイトスクリプティングのように、Webアプリケーションへの不正な入力だけを検知すれば防げる問題ではありません。</p>



<p>TLS接続の失敗後にPHP内部で発生する処理不備であるため、WAFで受信リクエストを検査していても、根本的な対策にはなりません。</p>



<p>接続先証明書の有効期限を監視することは障害予防として有効ですが、証明書のホスト名不一致、信頼チェーンの問題、プロキシ設定、接続先の一時的な構成不良まで完全に防ぐことは困難です。</p>



<p>また、PHP-FPMの自動再起動を設定していても、同じ条件が繰り返されれば再び停止する可能性があります。監視や再起動は被害を抑える補助策にはなりますが、脆弱性そのものを解消するものではありません。</p>



<p>根本的な対策は、修正済みのPHPへ更新することです。</p>



<h2 class="wp-block-heading"><span id="toc8">「攻撃されていないから後回し」は危険</span></h2>



<p>今回の脆弱性は、機密情報を盗み出すタイプではありません。しかし、サービスを止めることができる脆弱性は、ECサイト、予約システム、会員サービス、社内業務システムなどにとって十分に重大です。</p>



<p>さらに、明確な攻撃が行われなくても、連携先の証明書期限切れや設定変更をきっかけに障害が発生する可能性があります。</p>



<p>つまり、セキュリティ事故と通常障害の境界が曖昧な問題です。原因を知らないままでは、「外部APIの一時的な不調」「PHP-FPMが偶然落ちた」と判断され、再発を繰り返す恐れもあります。</p>



<p>PHP-FPMを利用し、外部のHTTPSサービスと通信している環境は、優先度を上げて対応してください。</p>



<p>特に次の条件に該当する場合は、早期の更新が求められます。</p>



<p>・決済や認証など、停止が売上や業務に直結する<br>・ユーザー入力を基に外部URLへアクセスする<br>・複数の外部APIやSaaSと連携している<br>・HTTPSプロキシを利用している<br>・PHP-FPM停止時の自動復旧や監視が整備されていない<br>・利用中のPHPバージョンを長期間確認していない</p>



<h2 class="wp-block-heading"><span id="toc9">まとめ</span></h2>



<p>PHPで確認されたCVE-2026-12184は、TLS接続のセットアップに失敗した際の処理不備により、PHP-FPM全体を停止させる可能性があるHigh評価の脆弱性です。</p>



<p>証明書の期限切れやホスト名検証の失敗でも誘発される可能性があり、特殊な攻撃コードがなくても問題が表面化し得る点に注意が必要です。</p>



<p>また、OpenSSL拡張のAES-WRAP-PAD処理におけるメモリ破損「CVE-2026-14355」も公開されています。</p>



<p>両方の問題へ対応するには、利用している系列に応じてPHP 8.2.32、8.3.32、8.4.23、8.5.8以降への更新を検討してください。OSベンダーがバックポート修正を提供している場合は、ベンダーのセキュリティ情報に基づいて適用状況を判断します。</p>



<p>Webサイトが現在正常に動作していても、安全であるとは限りません。外部HTTPS通信を行うPHP-FPM環境では、障害が起きてから対応するのではなく、稼働バージョンと更新状況を今の段階で確認することが重要です。</p>



<div class="wp-block-cocoon-blocks-blogcard blogcard-type bct-none">

<a rel="noopener" href="https://github.com/php/php-src/security/advisories/GHSA-mhmq-mmqj-2v39" title="Failure to setup TLS with a remote server can result in a remote DoS" class="blogcard-wrap external-blogcard-wrap a-wrap cf" target="_blank"><div class="blogcard external-blogcard eb-left cf"><div class="blogcard-label external-blogcard-label"><span class="fa"></span></div><figure class="blogcard-thumbnail external-blogcard-thumbnail"><img decoding="async" src="https://opengraph.githubassets.com/3bd8c7c093b27f0b05f23baf6299b45592012062c1a2289f264feeaf8555a1b1/php/php-src/security/advisories/GHSA-mhmq-mmqj-2v39" alt="" class="blogcard-thumb-image external-blogcard-thumb-image" width="160" height="90" /></figure><div class="blogcard-content external-blogcard-content"><div class="blogcard-title external-blogcard-title">Failure to setup TLS with a remote server can result in a remote DoS</div><div class="blogcard-snippet external-blogcard-snippet">### Summary In `php_stream_url_wrap_http_ex`, when TLS crypto setup fails (via `php_stream_xport_crypto_setup` or `php_s...</div></div><div class="blogcard-footer external-blogcard-footer cf"><div class="blogcard-site external-blogcard-site"><div class="blogcard-favicon external-blogcard-favicon"><img decoding="async" src="https://www.google.com/s2/favicons?domain=https://github.com/php/php-src/security/advisories/GHSA-mhmq-mmqj-2v39" alt="" class="blogcard-favicon-image external-blogcard-favicon-image" width="16" height="16" /></div><div class="blogcard-domain external-blogcard-domain">github.com</div></div></div></div></a>
</div>



<div class="wp-block-cocoon-blocks-blogcard blogcard-type bct-none">

<a rel="noopener" href="https://github.com/php/php-src/security/advisories/GHSA-7jrw-539f-x6vr" title="ext/openssl: Memory corruption (zend_mm_heap corrupted) in openssl_encrypt with AES-WRAP-PAD" class="blogcard-wrap external-blogcard-wrap a-wrap cf" target="_blank"><div class="blogcard external-blogcard eb-left cf"><div class="blogcard-label external-blogcard-label"><span class="fa"></span></div><figure class="blogcard-thumbnail external-blogcard-thumbnail"><img decoding="async" src="https://opengraph.githubassets.com/88c04302054db01f0c01993fd9bb575733136b8013f137b9c9da738aee5924f3/php/php-src/security/advisories/GHSA-7jrw-539f-x6vr" alt="" class="blogcard-thumb-image external-blogcard-thumb-image" width="160" height="90" /></figure><div class="blogcard-content external-blogcard-content"><div class="blogcard-title external-blogcard-title">ext/openssl: Memory corruption (zend_mm_heap corrupted) in openssl_encrypt with AES-WRAP-PAD</div><div class="blogcard-snippet external-blogcard-snippet">### Summary Usate of AES-WRAP-PAD can result in memory corruption and abort of application. ### Details The output buffe...</div></div><div class="blogcard-footer external-blogcard-footer cf"><div class="blogcard-site external-blogcard-site"><div class="blogcard-favicon external-blogcard-favicon"><img loading="lazy" decoding="async" src="https://www.google.com/s2/favicons?domain=https://github.com/php/php-src/security/advisories/GHSA-7jrw-539f-x6vr" alt="" class="blogcard-favicon-image external-blogcard-favicon-image" width="16" height="16" /></div><div class="blogcard-domain external-blogcard-domain">github.com</div></div></div></div></a>
</div>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.takeho.com/6nngoygijsmtalqzonbspu0u3humfl47/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>OpenSSLでPFX形式の証明書からPEM形式の証明書と秘密鍵を取り出す</title>
		<link>https://blog.takeho.com/wpjxmuzkea69sael8kkjujv1ll3112ex/</link>
					<comments>https://blog.takeho.com/wpjxmuzkea69sael8kkjujv1ll3112ex/#respond</comments>
		
		<dc:creator><![CDATA[たけほ]]></dc:creator>
		<pubDate>Thu, 18 Jul 2024 09:34:07 +0000</pubDate>
				<category><![CDATA[コラム]]></category>
		<category><![CDATA[OpenSSL]]></category>
		<category><![CDATA[PKCS]]></category>
		<category><![CDATA[X.509]]></category>
		<guid isPermaLink="false">https://blog.takeho.com/?p=55</guid>

					<description><![CDATA[IISから取得した証明書はPFX形式の為そのままではLinux環境で使用できません。 この記事ではPFX形式の証明書から証明書と秘密鍵を取り出す方法を説明します。 秘密鍵を取り出す 取り出す秘密鍵を暗号化する必要がなけれ [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p>IISから取得した証明書はPFX形式の為そのままではLinux環境で使用できません。</p>



<p>この記事ではPFX形式の証明書から証明書と秘密鍵を取り出す方法を説明します。</p>



<h3 class="wp-block-heading"><span id="toc1">秘密鍵を取り出す</span></h3>



<pre class="wp-block-code"><code># openssl pkcs12 -in &lt;PFXファイル> -nocerts -out &lt;出力する秘密鍵名></code></pre>



<p>取り出す秘密鍵を暗号化する必要がなければ次のように「-nodes」を付けます。</p>



<pre class="wp-block-code"><code># openssl pkcs12 -in &lt;PFXファイル> -nocerts -nodes -out &lt;出力する秘密鍵名></code></pre>



<div class="wp-block-cocoon-blocks-tab-caption-box-1 tab-caption-box block-box not-nested-style cocoon-block-tab-caption-box"><div class="tab-caption-box-label block-box-label box-label"><span class="tab-caption-box-label-text block-box-label-text box-label-text">注意</span></div><div class="tab-caption-box-content block-box-content box-content">
<p>PFX形式のファイルにパスワード設定がされている場合、秘密鍵を取り出す時にパスワードの入力が求められます。</p>
</div></div>



<h3 class="wp-block-heading"><span id="toc2">サーバ証明書を取り出す</span></h3>



<pre class="wp-block-code"><code># openssl pkcs12 -in &lt;PFXファイル> -clcerts -nokeys -out &lt;出力する証明書名></code></pre>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.takeho.com/wpjxmuzkea69sael8kkjujv1ll3112ex/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
