検証環境
- OS: Rocky Linux 10.2 (Red Quartz)
- 稼働カーネル: 6.12.0-211.55.1.el10_2.x86_64
- 確認日: 2026年9月25日
今回確認した差分
週次で主要パッケージを確認したところ、OpenSSLが前回確認時の「1:3.5.5-6.el10_2」から「1:3.5.8-1.el10_2」へ更新されていました。OSのマイナーバージョンはRocky Linux 10.2のままです。
インストール済みRPMのchangelogには、3.5.8-1で「OpenSSL 3.5.8へのリベース」と記録されています。一方、併記されたRHELチケット番号だけでは、個々の修正内容や当該環境への影響までは確認できません。このため、バージョン番号だけを根拠に特定の脆弱性修正や不具合修正が入ったとは断定しません。
同じ週次確認では、稼働カーネルが6.12.0-211.49.1から6.12.0-211.55.1へ、firewalldが2.4.3-2から2.4.3-4へ変化していました。本稿は更新一覧ではなく、利用範囲が広いOpenSSLの差分だけを取り上げます。
RHEL/Rocky Linux 9系との違い
今回の3.5.5から3.5.8への変化はRocky Linux 10系内の更新です。ただし、9系から10系へ移行する際は、単純なパッチ番号の違いだけでなく、OpenSSLと暗号ポリシーの世代差を意識する必要があります。
Red HatのRHEL 10.1リリースノートでは、OpenSSL 3.5へのリベースにより、ML-KEM、ML-DSA、SLH-DSAなどの耐量子計算機暗号、ハイブリッドML-KEMを含むTLSグループ、QUIC、TLS設定機能などが追加されたと説明されています。また、Rocky Linux 10の基盤となるRHEL 10では、RHEL 9と比べて次のような互換性上の変更も明記されています。
- OpenSSL 1.1互換ライブラリ「compat-openssl11」が削除された
- DEFAULT暗号ポリシーでは、RSA鍵交換を使うTLS暗号スイートが受け入れられない
- TLSでSHA-1を利用する条件がより厳格になった
- OpenSSL 3.5では、ML-KEM/ML-DSA秘密鍵が標準形式へ移行した
したがって、9系から10系への移行確認では「opensslコマンドが起動するか」だけでなく、古いTLS機器との接続、独自アプリケーションのOpenSSL依存、暗号ポリシー、証明書・鍵の形式も確認対象になります。
運用への影響
OpenSSLは多くのアプリケーションから共有ライブラリとして利用されます。パッケージ更新後に稼働中の各プロセスが新しいライブラリをすでに読み込んでいるかは、プロセスの起動時刻や保守方針を含めて個別に判断する必要があります。本環境では状態変更を避けるため、サービス再起動や接続試験は実施していません。
特に確認したいのは、古い暗号方式を前提とする接続先、自前ビルドのアプリケーション、OpenSSL ProviderやPKCS#11連携、RHEL 10.0時点の非標準形式で作成したML-KEM/ML-DSA鍵を使用する構成です。該当しない一般的な環境でも、更新内容の詳細はベンダーのアドバイザリーやRPM changelogと照合して判断するのが安全です。
安全な確認方法と実施結果
次の読み取り専用コマンドだけを実行しました。パッケージの導入・更新・削除、設定変更、サービス再起動、外部接続試験は行っていません。
sed -n '1,8p' /etc/os-release
uname -r
rpm -q rocky-release rocky-repos rocky-gpg-keys systemd openssl openssh NetworkManager firewalld
rpm -q --changelog openssl | head -80
openssl version -a
update-crypto-policies --show
openssl list -providers
確認結果は、Rocky Linux 10.2、稼働カーネル6.12.0-211.55.1.el10_2.x86_64、OpenSSL 3.5.8(RPMは1:3.5.8-1.el10_2)でした。システム全体の暗号ポリシーはDEFAULTで、OpenSSLの一覧にはdefault providerがactiveとして表示されました。RPM changelogでは3.5.8へのリベースを確認しました。
これらはバージョン、設定の表示、RPMメタデータの参照だけで、状態変更を伴いません。TLSハンドシェイク、鍵生成、暗号処理の試験は、外部通信やファイル生成を伴う可能性があるため未実施です。
要点
- OpenSSLが前回の3.5.5-6から3.5.8-1へ更新された
- RPM changelogで3.5.8へのリベースは確認できたが、番号だけから個別の修正効果は推測しない
- Rocky Linux 10/RHEL 10のOpenSSL 3.5系では、耐量子計算機暗号対応や暗号ポリシーの変更が9系との差として重要
- 今回の実機確認は読み取り専用に限定し、再起動・接続試験・鍵生成は行っていない
