Fedora 43:dovecot(2026-693373747f)

critical Nessus プラグイン ID 318284

Language:

概要

リモートの Fedora ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの Fedora 43 ホストには、FEDORA-2026-693373747f のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

* CVE-2026-27851:lib-var-expand:安全フィルターは、以下のすべてのパイプラインを安全とマークします。
* CVE-2026-33603:auth:CRAM-SHA-*-PLUS チャネルバインディングが偽装される可能性があります。
クライアントが信頼する証明書のある MITM 攻撃者が、チャネルバインディングの要件をバイパスする可能性がありました。
* CVE-2026-40020:IMAP フォルダをだれでも共有スパム送信できます。
* CVE-2026-42006:攻撃者が、IMAP での過剰なブレースにより、制御されないメモリ使用率を引き起こすことがあります。CVE-2026-27857の修正は不完全でした。
* indexer-worker、quota-status、script-login、program-client-local:ルート権限は、リクエストに応える前に永久に破棄されるようになりました。
* indexer-worker:永続的な root 権限のドロップ後に正常に機能するように、デフォルトのrestart_request_countが 1 に変更されました。
* lmtp:v2.4.3 で誤って削除された service_extra_groups=$SET:d efault_internal_group を戻して追加します。
* マスター:inet_listener_reuse_port は service_reuse_port に置換されました。
新しい設定では、起動時にすべてのリスナーソケットが適切に事前作成され、プロセスごとに一意のソケットが割り当てられます。これにより、ログインプロセスへの着信接続を均等に分散できます。


Tenable は、前述の記述ブロックを Fedora セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける 1:dovecot パッケージを更新してください。

参考資料

https://bodhi.fedoraproject.org/updates/FEDORA-2026-693373747f

プラグインの詳細

深刻度: Critical

ID: 318284

ファイル名: fedora_2026-693373747f.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/6/3

更新日: 2026/6/3

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.0

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS スコアのソース: CVE-2026-27851

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 7.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:fedoraproject:fedora:dovecot, cpe:/o:fedoraproject:fedora:43

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/5/18

脆弱性公開日: 2026/3/27

参照情報

CVE: CVE-2026-27851, CVE-2026-27857, CVE-2026-33603, CVE-2026-40016, CVE-2026-40020, CVE-2026-42006