概要
リモートの openSUSE ホストに、セキュリティ更新プログラムがありません。
説明
リモートのopenSUSE 16ホストには、openSUSE-SU-2026:20057-1アドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。
docker の変更:
- Docker 28.5.1-ce に更新してください。オンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/28/#2851>
- Docker 28.5.0-ce に更新してください。オンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/28/#2850>
- docker-buildx v0.29.0に更新します。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.29.0>
- SLE での git-core 推奨を削除します。ほとんどの SLE システムは、デフォルトで installRecommends=yes を設定しているため、Docker で git がインストールされます。
bsc#1250508
この機能は、主に開発者 (docker build git://) を対象としているため、ほとんどのユーザーはすでに依存関係をインストールしており、git がない場合のエラーは非常に単純です (そのため、インストールする必要があるものを簡単に見つけることができます)。
- docker-buildx v0.28.0に更新してください。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.28.0>
- Docker 28.4.0-ce に更新してください。<https://docs.docker.com/engine/release-notes/28/#2840>* の Upstream 変更ログオンラインを参照してください。docker push での nil ポインターパニックを修正します。 bsc#1248373
- docker buildx ... に関連する警告とエラーを更新し、openSUSE docker-buildx パッケージを参照するようにします。
- SUSEConnect シークレットインジェクションを有効にした SLE15 システム用の docker-buildx の構築を有効にします。PED-12534 PED-8905 bsc#1247594
docker-buildx は SUSEConnect のシークレットインジェクションをサポートしていないため一部のユーザーは docker build が透過的に機能する必要があります、docker CLI にパッチを適用し、docker build が docker buildx build を自動的に呼び出さず、効果的に DOCKER_BUILDKIT=0 をデフォルト構成にします。ユーザーは、docker buildx ... コマンドを手動で使用するか、docker-buildx を使用してオプトインするために DOCKER_BUILDKIT=1 を設定できます。
ユーザーは DOCKER_BUILDKIT=0 を明示的に設定することで、docker ビルドの警告を停止させることができます。
docker-buildx で SCC 認証情報を注入するには、ユーザーが
RUN --mount=type=secret,id=SCCcredentials zypper -n ...
これらの Dockerfiles にある
docker buildx build --secret id=SCCcredentials,src=/etc/zypp/credentials.d/SCCcredentials,type=file .
バグが見つかりました。
- Docker 28.3.3-ce に更新してください。オンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/28/#2833>CVE-2025-54388 bsc#1247367
- docker-buildx v0.26.1 に更新します。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.26.1>
- docker-buildx v0.26.0に更新します。 Upstream 変更ログ
<https://github.com/docker/buildx/releases/tag/v0.26.0>
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受けるパッケージを更新してください。
プラグインの詳細
ファイル名: openSUSE-2026-20057-1.nasl
エージェント: unix
サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus
リスク情報
ベクトル: CVSS2#AV:A/AC:L/Au:N/C:P/I:P/A:N
ベクトル: CVSS:3.0/AV:A/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C
Threat Vector: CVSS:4.0/E:U
Vector: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
脆弱性情報
CPE: p-cpe:/a:novell:opensuse:docker, p-cpe:/a:novell:opensuse:docker-bash-completion, p-cpe:/a:novell:opensuse:docker-zsh-completion, p-cpe:/a:novell:opensuse:docker-fish-completion, p-cpe:/a:novell:opensuse:docker-rootless-extras, cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:docker-buildx
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: No known exploits are available