openSUSE 16 セキュリティ更新dockeropenSUSE-SU-2026:20057-1

medium Nessus プラグイン ID 291339

Language:

概要

リモートの openSUSE ホストに、セキュリティ更新プログラムがありません。

説明

リモートのopenSUSE 16ホストには、openSUSE-SU-2026:20057-1アドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

docker の変更:

- Docker 28.5.1-ce に更新してください。オンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/28/#2851>

- Docker 28.5.0-ce に更新してください。オンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/28/#2850>

- docker-buildx v0.29.0に更新します。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.29.0>

- SLE での git-core 推奨を削除します。ほとんどの SLE システムは、デフォルトで installRecommends=yes を設定しているため、Docker で git がインストールされます。
bsc#1250508

この機能は、主に開発者 (docker build git://) を対象としているため、ほとんどのユーザーはすでに依存関係をインストールしており、git がない場合のエラーは非常に単純です (そのため、インストールする必要があるものを簡単に見つけることができます)。

- docker-buildx v0.28.0に更新してください。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.28.0>

- Docker 28.4.0-ce に更新してください。<https://docs.docker.com/engine/release-notes/28/#2840>* の Upstream 変更ログオンラインを参照してください。docker push での nil ポインターパニックを修正します。 bsc#1248373

- docker buildx ... に関連する警告とエラーを更新し、openSUSE docker-buildx パッケージを参照するようにします。

- SUSEConnect シークレットインジェクションを有効にした SLE15 システム用の docker-buildx の構築を有効にします。PED-12534 PED-8905 bsc#1247594

docker-buildx は SUSEConnect のシークレットインジェクションをサポートしていないため一部のユーザーは docker build が透過的に機能する必要があります、docker CLI にパッチを適用し、docker build が docker buildx build を自動的に呼び出さず、効果的に DOCKER_BUILDKIT=0 をデフォルト構成にします。ユーザーは、docker buildx ... コマンドを手動で使用するか、docker-buildx を使用してオプトインするために DOCKER_BUILDKIT=1 を設定できます。

ユーザーは DOCKER_BUILDKIT=0 を明示的に設定することで、docker ビルドの警告を停止させることができます。

docker-buildx で SCC 認証情報を注入するには、ユーザーが

RUN --mount=type=secret,id=SCCcredentials zypper -n ...

これらの Dockerfiles にある

docker buildx build --secret id=SCCcredentials,src=/etc/zypp/credentials.d/SCCcredentials,type=file .

バグが見つかりました。

- Docker 28.3.3-ce に更新してください。オンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/28/#2833>CVE-2025-54388 bsc#1247367

- docker-buildx v0.26.1 に更新します。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.26.1>

- docker-buildx v0.26.0に更新します。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.26.0>

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1247367

https://bugzilla.suse.com/1247594

https://bugzilla.suse.com/1248373

https://bugzilla.suse.com/1250508

https://www.suse.com/security/cve/CVE-2025-54388

プラグインの詳細

深刻度: Medium

ID: 291339

ファイル名: openSUSE-2026-20057-1.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2026/1/19

更新日: 2026/1/19

サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.5

CVSS v2

リスクファクター: Medium

基本値: 4.8

現状値: 3.5

ベクトル: CVSS2#AV:A/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2025-54388

CVSS v3

リスクファクター: Medium

基本値: 4.6

現状値: 4

ベクトル: CVSS:3.0/AV:A/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 5.1

Threat Score: 1.2

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:docker, p-cpe:/a:novell:opensuse:docker-bash-completion, p-cpe:/a:novell:opensuse:docker-zsh-completion, p-cpe:/a:novell:opensuse:docker-fish-completion, p-cpe:/a:novell:opensuse:docker-rootless-extras, cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:docker-buildx

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/1/17

脆弱性公開日: 2025/7/29

参照情報

CVE: CVE-2025-54388

IAVA: 2025-A-0560