注目★★★★★Lobsters
GPGの脆弱性開示後、未修正問題と2026年の責任ある開示
30秒で把握
- 1GPGで署名偽装とメッセージ解析器のメモリ破壊を発見・開示
- 2メモリ破壊は修正されたが39c3関連の脆弱性は未修正
- 3GnuPGの対応と責任ある開示、2026年のセキュリティを検証
要約
2025年、発表者はGPGで署名偽装やPGPメッセージ解析器のメモリ破壊など複数の脆弱性を発見し、開示した。メモリ破壊は修正されたが、39c3の導入フックに使われた脆弱性などは未修正のまま残る。GnuPGの主要開発者は一部機能を「有害」とする声明を公開したが、コード修正では対応しなかった。講演では未修正の危険な設定や新たなバグを実演し、責任ある開示、GnuPGのコードベース、AI/LLMとセキュリティ研究の現状を論じる。
あなたへの影響
GPGを利用する日本のエンジニアは、署名検証やPGPメッセージ処理の運用を点検し、利用機能と依存バージョンの影響を確認すべきです。
推奨:未修正の問題が残る前提では、重要な検証を単一のGPG処理だけに依存しない設計が必要になる可能性があります。