ニュース

「Python」でセキュリティアップデート、「Critical」評価の脆弱性などを解決

v3.14.8、v3.13.16、v3.12.15が公開

「Python 3.14.8」などがリリース

 スクリプト言語「Python」の開発チームは9月30日、「3.14」「3.13」「3.12」系統の最新版をリリースした。いずれもセキュリティ修正を含むアップデートで、できるだけ早い適用が望ましい。

  • Python 3.14.8
  • Python 3.13.16(最後の通常のメンテナンスリリース)
  • Python 3.12.15(セキュリティ修正のみ、バイナリインストーラーの提供なし。2028年10月までサポート)

 今回修正された脆弱性は、「Python 3.14.8」が7件、「Python 3.13.16」と「Python 3.12.15」が8件。

 もっとも深刻なのは「SSLContext」における解放後メモリ利用(use-after-free)の欠陥「CVE-2026-19445」で、「Critical」(「CVSS v4.0」の基本値「9.2」)と評価されている。リモートの未認証TLSクライアントがサーバーをクラッシュさせたり、解放済みのポインター経由で呼び出しを行わせたりできる可能性がある。ただし、SNIコールバックで接続先のSSLContextを切り替え、元のコンテキストをほかで保持していないサーバーが対象となる。

 そのほかにも、同梱の「Expat」が3系統ともv2.8.5へ更新された。また、v3.14.8とv3.13.16では、一部プラットフォーム向けの同梱「OpenSSL」がv3.5.9に更新されている。

 「Python」はオランダ出身のプログラマーGuido van Rossum氏が考案し、1991年に初公開したクロスプラットフォーム対応のインタープリター型プログラミング言語。コードブロックを字下げ(インデント)で表現する文法が特徴で、可読性が高いコードをコンパクトに記述できる。さまざまな用途に利用できる汎用言語だが、近年はAIや機械学習の分野で著しい普及を見せている。

 バイナリは現在、公式サイト「python.org」から無償でダウンロード可能。Windows版の場合、システムにインストールされていなければ初回利用時に「Microsoft Store」からの導入が案内される。