Amazon Linux 2 : freerdp、--advisory ALAS2-2026-3238 (ALAS-2026-3238)

medium Nessus プラグイン ID 306291

概要

リモートの Amazon Linux 2 ホストに、セキュリティ更新プログラムがありません。

説明

リモートホストにインストールされている freerdp のバージョンは、2.11.7-1 より前です。したがって、ALAS2-2026-3238 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

rts_read_auth_verifier_no_checks の WINPR_ASSERT 経由の DoS

注意: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-4v4p-9v5x-hc93 (CVE-2026-33952)

IMA ADPCM オーディオデコーダーの WINPR_ASSERT による DoSdsp.c:331

注意: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-8f2g-3q27-6xm5 (CVE-2026-33977)

Progressive Codec Quant BYTE アンダーフロー - UB + CPU DoS

注意: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-4gfm-4p52-h478 (CVE-2026-33983)

ClearCodec resize_vbar_entry()ヒープ OOB 書き込み

注意: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-8469-2xcx-frf6 (CVE-2026-33984)

ClearCodec Glyph Cache Count Desync - Heap OOB Read

注意: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-x6gr-8p7h-5h85 (CVE-2026-33985)

H.264 YUV バッファ寸法デ同期 - ヒープ OOB 書き込み

注意: https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-h6qw-wxvm-hf97 (CVE-2026-33986)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「yum update freerdp」または「yum update --advisory ALAS2-2026-3238」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2/ALAS2-2026-3238.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-33952.html

https://explore.alas.aws.amazon.com/CVE-2026-33977.html

https://explore.alas.aws.amazon.com/CVE-2026-33983.html

https://explore.alas.aws.amazon.com/CVE-2026-33984.html

https://explore.alas.aws.amazon.com/CVE-2026-33985.html

https://explore.alas.aws.amazon.com/CVE-2026-33986.html

プラグインの詳細

深刻度: Medium

ID: 306291

ファイル名: al2_ALAS-2026-3238.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/4/14

更新日: 2026/4/14

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: High

基本値: 8.5

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:P

CVSS スコアのソース: CVE-2026-33985

CVSS v3

リスクファクター: High

基本値: 7.1

現状値: 6.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:L

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 6.9

Threat Score: 5.5

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-33977

脆弱性情報

CPE: p-cpe:/a:amazon:linux:freerdp-debuginfo, cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:freerdp-devel, p-cpe:/a:amazon:linux:freerdp, p-cpe:/a:amazon:linux:libwinpr, p-cpe:/a:amazon:linux:freerdp-libs, p-cpe:/a:amazon:linux:libwinpr-devel

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/4/14

脆弱性公開日: 2026/3/26

参照情報

CVE: CVE-2026-33952, CVE-2026-33977, CVE-2026-33983, CVE-2026-33984, CVE-2026-33985, CVE-2026-33986

IAVA: 2026-A-0286