概要
リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。
説明
したがって、ALAS2023-2026-1683 のアドバイザリに記載されている複数の脆弱性の影響を受けます。
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性(コンポーネント: セキュリティ)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:8u481、8u481-b50、8u481-perf、 11.0.30、 17.0.18、 21.0.10、 25.0.2、26です。Oracle GraalVM for JDK: 17.0.18 および 21.0.10;Oracle GraalVM Enterprise Edition: 21.3.17。悪用が難しい脆弱性ですが、認証されていない攻撃者が Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を実行しているインフラストラクチャにログオンし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータのサブセットに、権限なしで読み取りアクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 ベーススコア 2.9 (機密性に影響)。CVSS Vector:
(CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)。(CVE-2026-22007)
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性(コンポーネント: JGSS)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:8u481、8u481-b50、8u481-perf、 11.0.30、 17.0.18、 21.0.10、 25.0.2、26です。Oracle GraalVM for JDK: 17.0.18 および 21.0.10;Oracle GraalVM Enterprise Edition: 21.3.17。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この攻撃が成功するには、攻撃者以外の人物の関与が必要です。この脆弱性による攻撃が成功すると、重要なデータに不正にアクセスしたり、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるすべてのデータに完全にアクセスしたりできる可能性があります。注意: この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントが対象です。この脆弱性は、通常サーバーで信頼できるコード (管理者がインストールしたコードなど) のみを読み込んで実行する Java デプロイメントを対象としていません。CVSS 3.1 ベーススコア 5.3 (機密性に影響)。CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N)。(CVE-2026-22013)
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性(コンポーネント: JAXP)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:8u481、8u481-b50、8u481-perf、 11.0.30、 17.0.18、 21.0.10、 25.0.2、26です。Oracle GraalVM for JDK: 17.0.18 および 21.0.10;Oracle GraalVM Enterprise Edition: 21.3.17。容易に悪用できる脆弱性により、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性による攻撃が成功すると、重要なデータに不正にアクセスしたり、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるすべてのデータに完全にアクセスしたりできる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供する Web サービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 ベーススコア 7.5 (機密性に影響)。
CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。(CVE-2026-22016)
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性(コンポーネント: ライブラリ)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:8u481、8u481-b50、8u481-perf、 11.0.30、 17.0.18、 21.0.10、 25.0.2、26です。Oracle GraalVM for JDK: 17.0.18 および 21.0.10;Oracle GraalVM Enterprise Edition: 21.3.17。悪用が難しい脆弱性ですが、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition の部分的なサービス拒否 (部分的 DOS) が権限なしで引き起こされる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1ベーススコア 3.7(可用性に影響)。CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L)。(CVE-2026-22018)
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SE の Oracle GraalVM Enterprise Edition 製品の脆弱性 (コンポーネント: JSSE)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:8u481、8u481-b50、8u481-perf、 11.0.30、 17.0.18、 21.0.10、 25.0.2、26です。Oracle GraalVM for JDK: 17.0.18 および 21.0.10;Oracle GraalVM Enterprise Edition: 21.3.17。容易に悪用できる脆弱性により、認証されていない攻撃者が HTTPS を使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition の部分的なサービス拒否 (部分的 DOS) が権限なしで引き起こされる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 基本値 5.3 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)。(CVE-2026-22021)
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SEのOracle GraalVM Enterprise Edition製品の脆弱性(コンポーネント: セキュリティ)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:8u481、8u481-b50、8u481-perf、 11.0.30、 17.0.18、 21.0.10、 25.0.2、26です。Oracle GraalVM for JDK: 17.0.18 および 21.0.10;Oracle GraalVM Enterprise Edition: 21.3.17。悪用が難しい脆弱性ですが、認証されていない攻撃者が Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を実行しているインフラストラクチャにログオンし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition がアクセスできるデータのサブセットに、権限なしで読み取りアクセスが行われる可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 ベーススコア 2.9 (機密性に影響)。CVSS Vector:
(CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)。(CVE-2026-34268)
Oracle Java SE、Oracle GraalVM for JDK、Oracle Java SE の Oracle GraalVM Enterprise Edition 製品の脆弱性 (コンポーネント: ネットワーキング)。サポートされているバージョンで影響を受けるのは、Oracle Java SE:
8u481-perf、11.0.30、17.0.18、21.0.10、25.0.2、26。Oracle GraalVM for JDK: 17.0.18、21.0.10。Oracle GraalVM Enterprise Edition: 21.3.17。容易に悪用できる脆弱性により、認証されていない攻撃者が複数のプロトコルを使用してネットワークにアクセスし、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition を侵害する可能性があります。この脆弱性を利用した攻撃に成功すると、権限がなくても、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Edition をハングさせたり、頻繁に繰り返しクラッシュ (完全な DOS) させたりする可能性があります。注意: この脆弱性は、指定されたコンポーネントで API を使用することによって (たとえば API にデータを提供するウェブサービスを通して) 悪用される可能性があります。この脆弱性は、通常、サンドボックス化された Java Web Start アプリケーションまたはサンドボックス化された Java アプレットを実行しているクライアントで信頼できないコード (インターネットからのコードなど) を読み込んで実行し、セキュリティを Java サンドボックスに依存する Java デプロイメントも対象です。CVSS 3.1 基本値 7.5 (可用性に影響)。CVSS Vector:
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。(CVE-2026-34282)
Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
「dnf update java-21-amazon-corretto --releasever 2023.11.20260509」または「dnf update --advisory ALAS2023-2026-1683 --releasever 2023.11.20260509」を実行してシステムを更新してください。
プラグインの詳細
ファイル名: al2023_ALAS2023-2026-1683.nasl
エージェント: unix
サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C
脆弱性情報
CPE: p-cpe:/a:amazon:linux:java-21-amazon-corretto-devel, p-cpe:/a:amazon:linux:java-21-amazon-corretto, p-cpe:/a:amazon:linux:java-21-amazon-corretto-headless, p-cpe:/a:amazon:linux:java-21-amazon-corretto-javadoc, p-cpe:/a:amazon:linux:java-21-amazon-corretto-debugsymbols, p-cpe:/a:amazon:linux:java-21-amazon-corretto-jmods, cpe:/o:amazon:linux:2023
必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
エクスプロイトの容易さ: No known exploits are available