openSUSE 16 セキュリティ更新:afterburn(openSUSE-SU-2026:21386-1)

critical Nessus プラグイン ID 329301

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21386-1 アドバイザリで言及されています。

バージョン 5.10.0.git73.b97f772 に更新してください。

セキュリティの問題を修正:

- CVE-2026-41676:openssl:「Deriver:derive」および「PkeyCtxRef:derive」が OpenSSL 1.1.1 上のショートバッファをオーバーフローする可能性があります (bsc#1270175)。
- CVE-2026-41677: openssl: オーバーサイズの長さを返すときの、PEM パスワードコールバックの領域外読み取り (bsc#1270555)。
- CVE-2026-41678:openssl:「aes::unwrap_key()」での正しくない境界アサーションにより、OOB 書き込みを引き起こす可能性があります(bsc#1270651)。
- CVE-2026-41681: openssl:「MdCtxRef::d igest_final()」は、長さチェックなしで過去の呼び出し元バッファを書き込みます (bsc#1270787)。
- CVE-2026-41898:openssl:PSK およびクッキー生成トランポリンのコールバック返しの長さをチェックしないと、隣接したメモリがネットワークピアに漏洩する可能性があります(bsc#1270817)。
- CVE-2026-42327: openssl: 非 UTF-8 の OCSP URL を含む証明書を処理する際の「X509Ref::ocsp_responders」における未定義動作 (bsc#1270483)。
- CVE-2026-44662: openssl: AES キーラップ (パディングあり) での暗号化時のヒープバッファオーバーフロー (bsc#1270886)。
- CVE-2026-45784:openssl: AES-KW-PAD 暗号用の「CipherCtxRef::cipher_update_inplace」での領域外書き込み (bsc#1270949)。
- CVE-2026-25541:bytes:「BytesMut:reserve」での整数オーバーフローにより、定義されていない動作およびクラッシュが発生する可能性があります(bsc#1271348)。

その他の更新およびバグ修正:

- バージョン 5.10.0.git73.b97f772:
* build(deps):とにかく 1.0.99 から 1.0.103 https://github.com/coreos/afterburn/pull/1284* へ更新します build(deps):libflate を 2.1.0 から 2.2.2 https://github.com/coreos/afterburn/pull/1283* へ更新します build(deps):openssl を 0.10.79 から 0.10.80 https://github.com/coreos/afterburn/pull/1277
- バージョン 5.10.0.git70.9cc2a7b:
* build(deps): openssl を 0.10.78 から 0.10.79 に更新
* providers/hetzner:HETZNER_PUBLIC_IPV6 属性を追加します
* providers/hetzner:ネットワーク構成のサポートを追加します
* build(deps):rustls-webpki を 0.103.10 から 0.103.13
* build(deps): openssl を 0.10.73 から 0.10.78 に更新
* docs:AI コーディングアシスタントの AGENTS.md と CLAUDE.md を追加します
* build(deps): rand を 0.9.2 から 0.9.4 に更新
* opencode:プロバイダーの足場とリリースの自動化のためのスキルを追加します
* ibmcloud-classic:欠落しているnetwork_idをフィクスチャに追加
* kubevirt:静的ゲートウェイと DHCP による DNS をサポート
* build(deps):rustls-webpki を 0.103.6 から 0.103.10
* 修正(proxmoxve):各インターフェイスに対して DNS エントリを定義します
* Makefile:ダウンロード'90-afterburn-authorized-keys-file.conf' for rpm ビルド
* リポジトリテンプレートを同期します
* build(deps):バイトを 1.10.1 から 1.11.1
* util/dhcp:clippy lints を修正
* build(deps):アクション/チェックアウトを 4 から 6 へ更新します
* build(deps): actions/upload-artifact を 4 から 5 にバージョンアップ
* kubevirt:virtio_blk 用の modprobe。dracut プリロードを削除します
* kubevirt:NoCloud ネットワーク構成サポートを追加します
* kubevirt:構成ドライブのネットワークデータをサポート
* kubevirt:proxmoxve 構造に従うようにプロバイダーをリファクタリングします
* dracut:virtio_blk モジュールプリロードを afterburn-network-kargs サービスに追加します
* docs:リリースノートを追加
*貨物:アフターバーンリリース 5.10.0
- バージョン 5.10.0:
* docs/release-notes:リリースの更新 5.10.0
* cargo:依存関係を更新します
* microsoft/azure:serde-xml-rs Fedora compat の XML 属性エイリアスを追加
* docs/release-notes:Azure SharedConfig XML 解析修正のためのエントリを追加します
* microsoft/azure:XML 属性の SharedConfig 解析を修正
* microsoft/azure:mock goalstate。テストでの SharedConfig 出力
* プロバイダー/azure:証明書エンドポイントから IMDS に SSH キー取得を切り替えます
* build(deps):ビルドグループを 8 つの更新で更新します
* build(deps):スラブを 0.4.10 から 0.4.11
* build(deps):アクション/チェックアウトを 4 から 5 に更新します
* upcloud:UpCloud プロバイダーを実装します
* build(deps):ビルドグループを 4 つの更新で更新します

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける afterburn および/または afterburn-dracut パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1270175

https://bugzilla.suse.com/1270483

https://bugzilla.suse.com/1270555

https://bugzilla.suse.com/1270651

https://bugzilla.suse.com/1270787

https://bugzilla.suse.com/1270817

https://bugzilla.suse.com/1270886

https://bugzilla.suse.com/1270949

https://bugzilla.suse.com/1271348

https://www.suse.com/security/cve/CVE-2026-25541

https://www.suse.com/security/cve/CVE-2026-41676

https://www.suse.com/security/cve/CVE-2026-41677

https://www.suse.com/security/cve/CVE-2026-41678

https://www.suse.com/security/cve/CVE-2026-41681

https://www.suse.com/security/cve/CVE-2026-41898

https://www.suse.com/security/cve/CVE-2026-42327

https://www.suse.com/security/cve/CVE-2026-44662

https://www.suse.com/security/cve/CVE-2026-45784

プラグインの詳細

深刻度: Critical

ID: 329301

ファイル名: openSUSE-2026-21386-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/7/24

更新日: 2026/7/24

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.92

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2026-41677

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Threat Score: 8.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-41681

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:afterburn-dracut, p-cpe:/a:novell:opensuse:afterburn

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/7/20

脆弱性公開日: 2026/2/3

参照情報

CVE: CVE-2026-25541, CVE-2026-41676, CVE-2026-41677, CVE-2026-41678, CVE-2026-41681, CVE-2026-41898, CVE-2026-42327, CVE-2026-44662, CVE-2026-45784