vs gauge
区分
JVN番号
タイトル
JVN
深刻度
最終更新日
CVE番号
New
JVNDB-2026-024808

H2O.aiのquiclyにおける複数の脆弱性

7.5
2026/07/23 10:41
CVE-2026-44436
JVNDB-2026-024808
H2O.aiのquiclyにおける複数の脆弱性
概要
Quiclyは主にH2O HTTPサーバ内での使用を目的としたIETFのQUICプロトコル実装です。コミット8b178e6以前のQuiclyには、接続状態の破損を伴うサービス拒否(DoS)攻撃に対する脆弱性が存在していました。QUICの不変条件によれば、コネクションIDの最大長は255バイトですが、QUICバージョン1ではさらに最大20バイトに制限されています。QuiclyはQUICバージョン1を実装しているため、そのCIDバッファは20バイトに制限されています。しかし、未知のQUICバージョンに対応するためにパケットデコーダは最大255バイトのコネクションIDを受け入れます。CIDバッファが20バイトしかないため、Quiclyは20バイトを超えるコネクションIDを持つQUICバージョン1パケットを拒否しなければなりません。Quiclyに付属するコマンドラインツールにはこのチェックがありましたが、ライブラリ自体にはその強制機能が欠けていました。その結果、独自の強制機能を持たないアプリケーションで使用された場合、接続状態が不整合となってバッファオーバーランが発生しました。幸いにもオーバーフローは割り当てられたメモリ領域内で止まりますが、それでもこのバグによりアサーション失敗が発生します。この問題はコミット8b178e6で修正されました。
想定される影響と対策
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアが完全に停止する可能性があります。
ベンダ情報を参照して適切な対策を実施してください。
JVN情報 ※( )内はCVSS v2の値
深刻度 7.5
CVECVE-2026-44436
公表日2026/07/16 00:00
登録日2026/07/23 10:41
更新日2026/07/23 10:41
CVSS v3情報
全ての情報を閲覧するにはユーザー登録(無料)またはログインが必要です。