Asayomu Tech
注目★★★★GitHub Advisory

AnyIO に TLS 証明書偽装、CVSS 9.3

30秒で把握

  • 1AnyIO の TLSStream で国際化ドメイン名の証明書偽装が成立
  • 2CVE-2026-63374 は CVSS v4 9.3、修正版は AnyIO 4.14.2
  • 3更新まで `idna` パッケージでホスト名を事前エンコード

要約

AnyIO の TLSStream が国際化ドメイン名を IDNA 2003 形式で処理するため、TLS 証明書の偽装が成立する脆弱性が判明した。攻撃者が接続を別サーバーへ誘導し、IDNA 2003 版のドメイン名で正規証明書を取得すると、クライアントは証明書を正しく検証したと誤認する。影響対象は `connect_tcp()` または `TLSStream.wrap()` で非 ASCII ドメイン名へ接続するサービスで、CVE-2026-63374 の CVSS v4 基本値は 9.3。修正版は AnyIO 4.14.2 で提供され、更新までの回避策は接続前に `idna` パッケージでホスト名をエンコードすること。

あなたへの影響

非 ASCII ドメイン名を AnyIO で扱う日本の開発チームは、AnyIO 4.14.2 へ更新し、更新まで接続前の `idna` エンコードを実施してください。

推奨:TLSStream の証明書検証だけでは、IDNA 形式の不一致を防げない場合があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。