openSUSE 16 セキュリティ更新gnome-online-accounts、gvfsopenSUSE-SU-2026:20451-1]

medium Nessus プラグイン ID 304864

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:20451-1 アドバイザリで言及されています。

gvfs の変更

gvfs を に更新してください 1.59.90

- CVE-2026-28295FTP サーバーからの信頼できない PASV 応答を処理する際の情報漏洩bsc#1258953
- CVE-2026-28296ユーザーが指定したファイルパスのサニタイズされていない CRLF シーケンスによる、任意の FTP コマンドインジェクションbsc#1258954。

変更ログ:

バージョン 1.59.90 への更新:

- clientasync プロキシの作成が失敗した場合の use-after-free を修正 + udisks2update_all() から変更されたシグナルを送信します + daemon スレッド上の場合にサブスクライバーリストに関する競合を修正します + ftpシンボリックリンクターゲットを解析する際に fe_size を検証します + ftplocaltime をチェックします使用前の戻り値 + gphoto2g_realloc() の代わりに g_try_realloc() を使用します + cddaマウント URI ホストにおけるパストラバーサルを拒否します + クライアント URI に無効な UTF-8 文字がある場合に失敗します + udisks2重複するマウントパスによるメモリ破損を修正します +ビルドGOA 依存関係を > 3.57.0 に更新します + その他のいくつかの修正 + ftpPASV データに対してコントロール接続アドレスを使用します。
+ ftpCR/LF 文字を含むパスを拒否します

バージョン 1.59.1 への更新:

- mtpAndroid 拡張チェックを機能チェックで置き換えます + dav X-OC-Mtime ヘッダーをプッシュに追加し、最終変更時間を保持します + udisks2ボリュームモニターでハッシュテーブルを使用してパフォーマンスを向上します + onedriveプレゼンテーション識別の代わりに識別をチェックします+ ビルドGoogle オプションを無効にし、非推奨としてマークします

バージョン 1.58.2 への更新:

- ftpPASV データのコントロール接続アドレスを使用 + ftpCR/LF 文字を含むパスを拒否

バージョン 1.58.1 への更新:

- cdda一部のメディアの最後のトラックの継続時間を修正します + ビルドgoogle オプションが無効な場合のビルドを修正します + さまざまなメモリ漏洩を修正します + 翻訳を更新しました。

バージョン 1.58.0 への更新:

- mtp進行中のフォルダー列挙のキャンセルを許可します + wsdd利用可能な場合はソケット起動サービスを使用します + onedriveリモートデータにエンティティを設定します + 修正 MTP バックエンド移動操作のファイル名変更サポートを追加します + mtp を修正します -Wmaybe-uninitialized の警告を修正します + fuselibfuse に fuse_(un)set_feature_flag を使用します 3.17+ + smbbrowse次の認証試行のためにサーバーキャッシュをパージします + metatreeO_CLOEXEC でファイルを開きます + cdda99 トラック CD の不適切なトラック時間を修正します + metadataジャーナルファイルの権限の不整合を修正します+ dav308 永久リダイレクトを認識します

gnome-online-accounts の変更

バージョン 3.58.0 への更新:

- パスワードのない SMTP サーバーは構成できない + 不要な SMTP パスワードのエスケープを削除 + ビルドGoogle プロバイダーファイル機能を無効化 + MS365メールアドレスと名前を修正 + Google メール名をプレゼンテーション ID に設定 + 翻訳を更新。

バージョン 3.57.1 への更新:

- デフォルトの Microsoft 365 クライアントは未検証 + Microsoft 365id 用のメールを利用します + goadaemonシステム通知の管理を許可します + goamsgraphprovider認証情報の生成を更新します + goaprovider選択したプロバイダーを有効にする代わりに無効にすることを許可します

バージョン 3.57.0 からの変更:

- 最初のログイン後にキーチェーンに Kerberos パスワードを保存するとともに、期限切れの kerberos パスワードを変更するサポートはサポートされていません。
+ 提供されたファイル URI が発見されていないエンドポイントをオーバーライドしない + DAV クライアントが OPTIONS リクエストハンドラーの 204 ステータスを拒否 +emblede-default-symbolic.svg を含める + Runbox CardDAV/CalDAV アカウントの接続がサインイン後にハング/フリーズする + i81n変換可能な文字列を修正 + goaimapsmptprovider SMTP または認証なしの SMTP なしのアカウントを修正 + ビルドgoabackend ビルドのアイコンのみをインストール + ビルドドキュメントを作成するために goabackend は不要 + cigtk4 なしでビルドをテスト + DAV-client なしでビルドをテスト SOGo 用のショートパスを追加

バージョン 3.56.4 への更新:

- 修正されたバグ
- IMAP+SMTP アカウントテストのどの部分が失敗したか不明
- サブフォルダーがある nextcloud アカウントの追加が機能しません
- goadaemon破損したアカウント構成を処理します

バージョン 3.56.3 への更新:

- SOGo の DAV 検出と構成を追加
- 特定の SRV 検索が失敗する場合に、DAV 検出が失敗する

バージョン 3.56.1 への更新:

- 初回ログイン後の Kerberos パスワード保存のサポート
- 期限切れの kerberos パスワードの変更はサポートされていません
- 提供されたファイル URI は、未発見のエンドポイントをオーバーライドしません
- DAV クライアントが OPTION リクエストハンドラーで 204 ステータスを拒否

バージョン 3.56.0 への更新:

- コードスタイルおよびロギングクリーンアップ + 更新された翻訳

バージョン 3.55.2 への更新:

- goaoauth2providerauth/token エンドポイントのエラー処理を改善します

バージョン 3.55.1 への更新:

- Nextcloud に対して Webflow 認証をサポートします
- gnome-online-accounts 設定の dconf キーの名前を変更します
- アカウント名の GUI フィールドが少し曖昧です
- gnome-online-accountsdomain: poのユーザーインターフェイス用の新しい POT ファイルの生成に失敗し、POTFILES.in から一部のファイルがありませんでした

バージョン 3.55.0 への更新:

- OAuth2 ダイアログの進捗スピナーを追加します
- Windows Live! を削除してください。オプション
- goa_oauth2_provider_ensure_credentials_sync を改善します
- goa IMAP アカウントの認証失敗
- POTFILES.in からのファイルの欠落
- mail.ru に対して WebDAV が検出されません
- goaoauth2providerサブクラスのタスクチェーンを修正します
- ベースを検索する際に常に小文字のドメインを使用
- goadavclientNextcloud のフォールバックを最後にチェック
- goabackendauthflow リンク用の複合ウィジェットを追加します
- goadavclientmailbox.org preconfig を修正します

バージョン 3.54.5 への更新:

- goA アカウントの追加が sonic.net IMAP サービスで失敗します
- IMAP + TLS で ProtonMail ブリッジを追加できません
- OPTIONS /login リクエストにより、Nextcloud ログインが機能しなくなりました
- リンクされたオンラインアカウントが機能しなくなりました
- Google アカウント追加時の無効な URI
- goamsgraphprovider有効な PresentationIdentity を保証します
- goadaemon恐ろしいデバッグ警告を回避するために GTasks を完了します

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1258953

https://bugzilla.suse.com/1258954

https://www.suse.com/security/cve/CVE-2026-28295

https://www.suse.com/security/cve/CVE-2026-28296

プラグインの詳細

深刻度: Medium

ID: 304864

ファイル名: openSUSE-2026-20451-1.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

公開日: 2026/4/4

更新日: 2026/4/6

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 1.4

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-28296

CVSS v3

リスクファクター: Medium

基本値: 4.3

現状値: 3.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:gvfs-fuse, p-cpe:/a:novell:opensuse:gvfs-backend-goa, p-cpe:/a:novell:opensuse:gnome-online-accounts-devel, p-cpe:/a:novell:opensuse:gvfs-lang, p-cpe:/a:novell:opensuse:gvfs-backends, p-cpe:/a:novell:opensuse:typelib-1_0-goa-1_0, p-cpe:/a:novell:opensuse:gvfs-backend-gphoto, p-cpe:/a:novell:opensuse:gvfs-backend-afc, p-cpe:/a:novell:opensuse:gvfs-backend-samba, p-cpe:/a:novell:opensuse:gnome-online-accounts, p-cpe:/a:novell:opensuse:gnome-online-accounts-lang, p-cpe:/a:novell:opensuse:libgoa-1_0-0, p-cpe:/a:novell:opensuse:gvfs, p-cpe:/a:novell:opensuse:libgoa-backend-1_0-2

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/3/31

脆弱性公開日: 2026/2/26

参照情報

CVE: CVE-2026-28295, CVE-2026-28296