GIMP < 3.2.0 複数の脆弱性macOS

high Nessus プラグイン ID 303973

概要

リモートのmacOSホストにインストールされているアプリケーションは、複数の脆弱性の影響を受けます。

説明

リモートのmacOSホストにインストールされているGIMPのバージョンは、より前です。 3.2.0 そのため、以下の複数の脆弱性の影響を受けます。

- ユーザー指定データの検証が不適切なために、PSD ファイル解析に整数オーバーフロー状態が存在します。認証されていないローカルの攻撃者がこれを悪用し、特別に細工されたPSDファイルを介して、任意のコードを実行する可能性があります。
(CVE-2026-4150)

- ユーザー指定のデータが不適切に検証されているため、ANI ファイル解析に整数オーバーフロー状態が存在します。認証されていないローカルの攻撃者がこれを悪用し、特別に細工されたANIファイルを介して任意のコードを実行する可能性があります。
(CVE-2026-4151)

- ユーザー指定データの長さが不適切に検証されているため、ヒープベースのバッファオーバーフロー状態がJP2ファイル解析にあります。認証されていないローカルの攻撃者がこれを悪用し、特別に細工されたJP2ファイルを介して、任意のコードを実行する可能性があります。CVE-2026-4152

- ユーザー指定データの長さが不適切に検証されているため、PSP ファイル解析にヒープベースのバッファオーバーフロー状態が存在します。認証されていないローカルの攻撃者がこれを悪用し、特別に細工されたPSPファイルを介して、任意のコードを実行する可能性があります。CVE-2026-4153

- ユーザー指定のデータが不適切に検証されているため、XPM ファイル解析に整数オーバーフロー状態が存在します。認証されていないローカルの攻撃者がこれを悪用し、特別に細工されたXPMファイルを介して、任意のコードを実行する可能性があります。
(CVE-2026-4154)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

GIMP をバージョン 3.2.0、 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?63cf0d31

http://www.nessus.org/u?ed47ae60

http://www.nessus.org/u?62aeb0a2

http://www.nessus.org/u?64e0b4ff

http://www.nessus.org/u?9c4b52f1

https://www.gimp.org/downloads/

http://www.nessus.org/u?b99027d1

https://www.zerodayinitiative.com/advisories/ZDI-26-217/

https://www.zerodayinitiative.com/advisories/ZDI-26-218/

https://www.zerodayinitiative.com/advisories/ZDI-26-219/

https://www.zerodayinitiative.com/advisories/ZDI-26-220/

https://www.zerodayinitiative.com/advisories/ZDI-26-221/

プラグインの詳細

深刻度: High

ID: 303973

ファイル名: gimp_3_2_0.nasl

バージョン: 1.2

タイプ: local

エージェント: macosx

公開日: 2026/3/27

更新日: 2026/3/30

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.2

現状値: 5.3

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-4150

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 6.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:gimp:gimp

必要な KB アイテム: Host/MacOSX/Version, installed_sw/Gimp

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/3/14

脆弱性公開日: 2026/3/19

参照情報

CVE: CVE-2026-4150, CVE-2026-4151, CVE-2026-4152, CVE-2026-4153, CVE-2026-4154

IAVA: 2026-A-0266