Linux Distros のパッチ未適用の脆弱性: CVE-2026-48702

high Nessus プラグイン ID 330137

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- Rekor は、ソフトウェア サプライ チェーンの透明性ログです。バージョン 0.3.0 からバージョン 1.5.2 より前以降では、「pkg/types/alpine/apk.go」の中の「Package.Unmarshal()」関数は、展開された合計サイズに制限することなく、APK ファイルの署名およびコントロール gzip メンバーをメモリ内バッファに展開します。既存の「max_apk_metadata_size」チェック(デフォルトは 1MB)は、展開完了後に個々の tar エントリヘッダーサイズにのみ適用されるため、展開爆弾が際限のないヒープメモリを消費することを防ぐことはできません。攻撃者は、~1000:1 の比率で圧縮する gzip ストリームを作成できます(例: 2MB 圧縮ゼロ、2GB 展開)。Alpine「ProposedEntry」でspec.package.contentとして送信されると、サーバーはリクエスト処理中にフルペイロードをメモリ内に展開し、致命的なGoランタイムメモリ不足エラーまたはサーバーのrecover()ミドルウェアではキャッチできないOS OOM-killをトリガーします。これは、「POST /api/v1/log/entries(createLogEntry)」および「POST /api/v1/log/entries/retrieve(searchLogQuery)」という 2 つの認証されていないエンドポイントを介して到達できます。どちらも 'V001Entry.Canonicalize()' 'fetchExternalEntities()' 'apk.Unmarshal(packageData)」のない展開を実行します。
バージョン 1.5.2 では、この問題は修正されています。効果的な回避策はありません。「max_request_body_size」を設定すると、~1000:1 の圧縮比による露出は減少しますが、排除されません(1MB の本文制限でも ~1GB のヒープ割り当てが可能です)。チェックは展開後に適用されるため、「max_apk_metadata_size」を設定しても、この脆弱性には影響しません。(CVE-2026-48702)

Nessus は、ベンダーから報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-48702

https://ubuntu.com/security/CVE-2026-48702

プラグインの詳細

深刻度: High

ID: 330137

ファイル名: unpatched_CVE_2026_48702.nasl

バージョン: 1.4

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/7/27

更新日: 2026/8/24

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.75

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.6

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-48702

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:13.0, p-cpe:/a:canonical:ubuntu_linux:rekor, p-cpe:/a:debian:debian_linux:rekor

必要な KB アイテム: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/6/25

参照情報

CVE: CVE-2026-48702