openSUSE 16 セキュリティ更新:vim(openSUSE-SU-2026:21374-1)

high Nessus プラグイン ID 328920

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21374-1 アドバイザリで言及されています。

バージョン 9.2.0780 に更新してください。

セキュリティの問題を修正:

- CVE-2026-59856:不適切なエスケープによる PHP omni-completion による任意のコードの実行(bsc#1271194)。
- CVE-2026-59857:不適切な境界チェックによる SAL サウンドフォールディングでの領域外書き込み(bsc#1271195)。
- CVE-2026-59858:不適切なエスケープによる C omni-completion による任意のコードの実行(bsc#1271193)。

その他の更新およびバグ修正:

- バージョン 9.2.0780 変更ログ:
* ファイルタイプ:完了から欠如を検出します(9.2.0726)。
* 焦点が合っていないときに、ポップアップ画像が正しくレンダリングされません(9.2.0727)。
* ファイルタイプ:supertux 情報パターンは、現在のディレクトリに関連しています(9.2.0728)。
* % が続く引用符付き行の括弧をスキップします(9.2.0729)。
* GTK4 GUI タブラインは更新されません(9.2.0730)。
* セッションの復元時に、GTK4 GUI のスクロールバーのサイズが更新されません(9.2.0731)。
* session:絶対列/行を使用して端末を復元(9.2.0732)。
* GTK3:アルファチャネルをドロップして以来、GUI が X11 で遅くなります(9.2.0733)。
* 長さ(9.2.0734)の代わりに関数ポインターが STRNCMP() に渡される。
* テスト:コメントテストを改善できます(9.2.0737)。
* completion:「autocompletedelay」がメインループをブロックし、自動コマンドをドロップします(9.2.0739)。
* GTK4:スクロールバーが間違って表示される(9.2.0740)。
* complete_check() は、マップされた入力(9.2.0741)に対して TRUE を返しません。
* ファイルタイプ:SSHキーおよび関連するファイルタイプが認識されません(9.2.0742)。
* string マクロが誤った型(9.2.0743)のサイズを警告なしに受け入れます。
* popup_atcursor() は空白(9.2.0744)ですぐに閉じます。
* cscope:配列を成長させる際の接続漏洩が失敗します(9.2.0747)。
* 「autocompletedelay」は、CTRL-G U と干渉します(9.2.0748)。
* 「autocompletedelay」は i_CTRL-K に干渉します(9.2.0749)。
* completion:「AutoCompleteDelay」延期により状態が漏洩します(9.2.0750)。
* GTK3 GUI が Wayland(9.2.0751)で低速です。
* GTK4:ドラッグアンドドロップは HTML をサポートしません(9.2.0752)。
* GTK GUI 遅延再描画が「lazyredraw」でスキップされます(9.2.0753)。
* search_for_exact_lineにおける繰り返しの完了長検索(9.2.0754)。
* 記録時に「autocomplete」の動作が一貫していません(9.2.0755)。
* 複数のタブページがあるセッションで、「winminheight」が 0 に設定されます(9.2.0756)。
* tests:プロンプト(9.2.0757)のため、test_popupwinはzshで失敗します。
* pum:ポップアップメニューグループに対して背景が設定されていないとき、不透明度がありません(9.2.0758)。
* 「AutoCompleteDelay」用の一部のコードが不要になりました(9.2.0759)。
* 初期化されていない可能性のある var を使用していることに対するコンパイラの警告(9.2.0760)。
* runtime(netrw):Unix:「\」ファイルを開くことができません(9.2.0761)。
* :set completion における重複したサブオプション名のチェック(9.2.0762)。
* テスト:test_plugin_netrw におけるスタイルの問題(9.2.0763)。
* 未使用関数に関するコンパイラの警告(9.2.0764)。
* popup:端末上の不透明度のポップアップが、移動してもクリアされません(9.2.0765)。
* 空文字へのquick_tabエントリが間違ったインデックスをポイントします(9.2.0766)。
* legacy/vim9cmd 修飾子は、オプション値のスクリプトバージョンを設定しません(9.2.0767)。
* legacy/vim9cmd 修飾子は排他的ではありません(9.2.0768)。
* iconv を使用した UTF-16be への変換に一貫性がありません(9.2.0769)。
* dict_add_dict() の失敗時の所有権は一貫していません(9.2.0770)。
* dict_add_list() の失敗時に一貫性のない所有権があります(9.2.0771)。
* Vim9:alloc_type() 内の NULL 逆参照(9.2.0772)。
* alloc 失敗時の evalfunc.c におけるメモリリーク(9.2.0773)。
* alloc 失敗時の f_getscriptinfo() でのメモリリーク(9.2.0774)。
* alloc 失敗時の highlight_get_info() でのメモリリーク(9.2.0775)。
* alloc 失敗時の sign_getlist() でのメモリリーク(9.2.0776)。
* alloc 失敗時の add_defer() でのメモリリーク(9.2.0777)。
* alloc 失敗時の compile_dict() でのメモリリーク(9.2.0778)。
* alloc 失敗時の type_name_func() でのメモリリーク(9.2.0779)。
* alloc 失敗時の evalvars.c におけるメモリリーク(9.2.0780)。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1271193

https://bugzilla.suse.com/1271194

https://bugzilla.suse.com/1271195

https://www.suse.com/security/cve/CVE-2026-59856

https://www.suse.com/security/cve/CVE-2026-59857

https://www.suse.com/security/cve/CVE-2026-59858

プラグインの詳細

深刻度: High

ID: 328920

ファイル名: openSUSE-2026-21374-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/7/22

更新日: 2026/7/22

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.12

CVSS v2

リスクファクター: High

基本値: 7.2

現状値: 5.6

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-59858

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 7

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.4

Threat Score: 7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:gvim, p-cpe:/a:novell:opensuse:vim-data-common, p-cpe:/a:novell:opensuse:vim-data, p-cpe:/a:novell:opensuse:vim-small, p-cpe:/a:novell:opensuse:vim, p-cpe:/a:novell:opensuse:xxd

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/7/18

脆弱性公開日: 2026/7/9

参照情報

CVE: CVE-2026-59856, CVE-2026-59857, CVE-2026-59858