openSUSE 16 セキュリティ更新:mupdf(openSUSE-SU-2026:21180-1)

medium Nessus プラグイン ID 324889

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21180-1 アドバイザリで言及されています。

mupdf での変更:

- MuPDF をスタティックオンリーではなく共有ライブラリとして構築して出荷します(make shared=yes):
* 新しいサブパッケージlibmupdf27_2 libmupdf.so.27.2 を運びます(SONAME は上流の minor.patch バージョンを追跡します)。
* 静的専用 mupdf-devel-static を、.so シンボリックリンクと生成された mupdf.pc を含む mupdf-devel で置換しました(upstream は pkg-config ファイルは提供しません)。
* mupdf-devel は、ドロップされた mupdf-devel-static を廃止し、アップグレード時にきれいに置換されます(ステージングでフラグが立てられた /usr/include/mupdf ヘッダーファイルの競合を解決します)。
- libmupdf.a を静的に埋め込んだコンシューマー(例:zathura の pdf-mupdf プラグイン)が、未定義の記号でのロードに失敗しました:
jpeg_resync_to_restart openSUSE はシステムコーデックライブラリに対して MuPDF を構築し、静的アーカイブはそれらを取り入れないためです。共有ライブラリに対してリンクする(これらのコーデックを独自の NEEDED で運ぶ)ことで、この問題が修正されます(boo#1165273)。

- 1.27.2 への更新:
* 画像リライターに ImageMask 操作を追加します。
* SText ベクトルマージ、「fuzzy-vectors」オプション。
* SText 破損の修正。
* SText Depth First Search イテレータの修正。

- 1.27.1 への更新:
* 構造化テキストデバイステキスト抽出に対するいくつかの最適化、微調整、および修正。
* 構造化テキストデバイスのテーブルハンティングコードを向上します。
* レイアウトプロジェクトから構造化テキストデバイスへ画像ラフティングコードをインポートします。
* FitR リンク先の長方形が未変換のままになるバグを修正します。
* xps レンダリングを永遠ループに陥らせるバグを修正します。
- CVE-2025-55780:関数 break_word_for_overflow_wrap() で NULL ポインターデリファレンスが発生します(bsc#1250443)
- CVE-2026-25556:fz_fill_pixmap_from_display_list() での二重解放(bsc#1257944)

- バージョン 1.26.3 への更新:
* /AS が注釈の間接参照であることに対応します。
* PDF の編集は RO エントリを尊重する必要があります。
* SVG に書き込むときに、非可逆(JPEG、J2K、JXR など)を JPEG として再圧縮します。
* postScript 関数のロール速度を改善します。
* EmbeddedFiles FileSpecs をより受け入れるようにします。
* 四角形を拡張して、三振差検出を改善します。
* FP の不正確さによる取り消し線検出の失敗を修正します。
* mutool trace と mutool draw -Ftrace の出力を同一にします。
* mutool サブコマンドを並び替え、最も役に立つコマンドを上部でハイライトします。
* mupdf-gl で大文字と小文字を区別しないファイルダイアログフィルターにfz_strstrcaseを使用します。
- ビルドにシステム brotli、tesseract を使用します
- ファイルセクションのより具体的なディレクトリ glob。

- 1.25.6 への更新:
* noto フォントのサイズがゼロの場合のクラッシュを回避します。
* q/q カウントバランスのバグを修正します。
* クリップ/レイヤーのネスト化を向上し、1000 を超えるネスト化レベルを処理します。
* すべての墨消し注釈が 1 つだけ適切に適用されていたバグを修正します。

- 1.25.5 への更新:
* 削除されたページでpdf_lookup_page_number_slowを許可します。
* ファックスデコーダーの問題を修正します。
* 非 AA ラスタライザーのドロップアウト防止コードを微調整します。
* UAX 14 改行テーブルの最後のエントリを無視するバグを修正します。
* 処理されていない ALT キーの組み合わせを Windows に処理させます。
* サイズの小さいクロスリファレンスストリームに対処します。
* Windows 固有の時間関数で Ui64 ではなく ULL を使用します
* フォーム変換の修正問題を修正します。
* XCFLAGS ではなく、CFLAGS をテスト/変更するために Makefiles を修正します。
* xml_to_boxes() の例外での fz_html_tree の二重ドロップを回避します。
* ドキュメントがページを届けるのを待つのではなく、未開封のページを解放します。
* 暗号化オプションが不明な値に設定された場合に誤った書き込みオプションを作成しません。
* PDF 保存:保存する前に、オブジェクトをロードするための事前パスを実行します。
* mutool 使用率の大文字と小文字を変更し、一貫性を保つようにします。
* cfb アーカイブエントリ名が NULL 終端であることを確認してください。
* プールに xml root ノードを割り当てます。
* LZW 圧縮インライン画像辞書の誤字を修正します。
* 監査ツールのエラーを報告します。そうでなければ、未処理としてカウントされます。
* 外部参照範囲外で番号が付けられた PDF オブジェクトを処理します。
* PDF ファイルをクリーニングする際に、opts が NULL かどうかをチェックします。
* 引数が存在すると言われるとき、引数リストが NULL であるかどうかをチェックします。
* stext デバイスで色に uint32_t を一貫して使用します。
* 元に戻すが外部参照をスワップした後に、開いているページ番号を同期します(以前ではありません)。
* 開いているページリストからページを削除するときに in-doc フラグをクリアします。
* 商用 tarball を作成するためのサポートアーカイブスクリプトを追加します。

- 1.25.4 への更新:
* 共通の Noto フォント名検索機能を追加します。
* フォントの Acent/Descent 処理を改善します。
* fz_store_size を Java でカスタマイズできるようにします。
* size_tを解析するための fz_atoz() コンビニエンス関数を追加します。
* ユーザー CSS を読み込むための便利な機能を追加して使用します。
* ガベージコレクションを含む PDF の保存で発生する valgrind エラーを修正します。
* 画像を書き換えるときに、ウィジェットと注釈の両方を処理します。
* ページセグメンテーションのベクター処理を調整します。
* オブジェクトストリームを収集する際には、最新のオブジェクトバージョンのみを含めます。
* AFRelationship プロパティを追加します。
* レンダリング前にソフトマスクのサイズを最小化します。
* mutool が無効な gen num を持つ生成オブジェクト 0 をクリーンアップするバグを修正します。
* セグメンテーションでの bbox 計算を修正します。
* tesseract からの例外メッセージを改善します。
* ウィジェットのフィールドを削除する場合、ポインターではなくオブジェクトを比較します。
* 正しいフィルターが取り付けられていない JBIG2 データを修正します。
* 番号が変更された PDF 暗号化辞書に関する修正。

- 1.25.3 への更新:
* 構造ツリーが常に保持されるバグを修正します。
* ページの再配置またはサブセット化を行う際に、構造ツリーをドロップ/保持するオプションを追加します。

- 1.25.2 への更新:
* 構造化テキスト内の非表示テキストをスポットするためのサポートを追加します。
* クリッピングパスのサニタイズを修正します。
* C++ ラッパーの漏洩を修正します。

- 1.25.1 への更新:
* 色に関する構造化テキストから html への変換で、色に関するバグを修正します。

- 1.25.0 および以前の変更については、以下を参照してください。 https://mupdf.com/releases/history

- 1.24.10 への更新:
* バインディングに関する python スクリプトに対するいくつかの修正。
* 共有コンテンツストリームがあるページの編集に関連するバグを修正します。
* カラーキーイングとソフトマスキングの両方が使用される場合のバグを修正します。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける libmupdf27_2、mupdf および/または mupdf-devel のパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1165273

https://bugzilla.suse.com/1250443

https://bugzilla.suse.com/1257944

https://www.suse.com/security/cve/CVE-2025-55780

https://www.suse.com/security/cve/CVE-2026-25556

プラグインの詳細

深刻度: Medium

ID: 324889

ファイル名: openSUSE-2026-21180-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/7/2

更新日: 2026/7/2

サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.15

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-25556

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 5.9

Threat Score: 5

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:mupdf, cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:libmupdf27_2, p-cpe:/a:novell:opensuse:mupdf-devel

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/6/30

脆弱性公開日: 2025/9/23

参照情報

CVE: CVE-2025-55780, CVE-2026-25556