openSUSE 16 セキュリティ更新:vexctl(openSUSE-SU-2026:21481-1)

high Nessus プラグイン ID 331568

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21481-1 アドバイザリで言及されています。

- CVE-2024-45337:golang.org/x/crypto/ssh:ServerConfig.PublicKeyCallback を誤用すると、golang.org/x/crypto(bsc#1234486)で承認バイパスが発生する可能性があります。
- CVE-2025-22868:golang.org/x/oauth2/jws:golang.org/x/oauth2 のトークン解析中の予期しないメモリ消費(bsc#1239186)。
- CVE-2025-22869: golang.org/x/crypto/ssh: golang.org/x/crypto/ssh の鍵交換でのサービス拒否 (bsc#1239323)。
- CVE-2025-22870: golang.org/x/net/proxy: IPv6 ゾーン ID を使用するプロキシバイパス (bsc#1238683)。
- CVE-2025-27144:github.com/go-jose/go-jose/v4,github.com/go-jose/go-jose/v3:サービス拒否に対する Go JOSE の解析の脆弱性(bsc#1237611)。
- CVE-2025-30204:github.com/golang-jwt/jwt/v4:jwt-go により、ヘッダー解析中に過剰なメモリ割り当てが行われる可能性があります(bsc#1240444)。
- CVE-2025-58181:golang.org/x/crypto/ssh:無効な数のメカニズムにより、制限のないメモリ消費が引き起こされる可能性があります(bsc#1253802)。
- CVE-2026-22772:github.com/sigstore/fulcio:MetaIssuer URL 検証のバイパスをバイパスすると、任意の内部サービスに対して SSRF がトリガーされる可能性があります(bsc#1256535)。
- CVE-2026-24137:github.com/sigstore/sigstore/pkg/tuf:レガシー TUF クライアントにより、ターゲットキャッシュパストラバーサル(bsc#1257138)で任意のファイル書き込みが可能になります。

vexctl の変更:

- バージョン 0.4.4+git20.5d61136 に更新してください:

* build(deps):github.com/sigstore/cosign/v2 を更新します
* build(deps):actions/setup-go を 6.5.0 から 7.0.0
* build(deps):5 つの更新で 1 つのディレクトリにまたがるすべてのグループを更新
* build(deps):all グループの github.com/sigstore/rekor を更新します
* build(deps):すべてのグループを 4 つの更新で更新します
* build(deps):github.com/google/go-containerregistry を更新します
* build(deps):actions/setup-go を all グループの 6.4.0 から 6.5.0 へ更新します
* build(deps):2 つの更新で 1 つのディレクトリにまたがってすべてのグループを更新します
* build(deps):アクション/チェックアウトを 6.0.3 から 7.0.0
* build(deps):all グループの chainguard-dev/actions を更新します

- バージョン 0.4.4 への更新:

* 署名の重複を修正します
* lints を修正します
* ハウスキーピング - deps 更新および ci クリーンアップ
* build(deps):全グループを 2 つの更新で更新します
* build(deps):all グループの github.com/sigstore/sigstore を更新します
* build(deps):allグループでgolangci / golangci-lint-actionを更新します

- バージョン 0.4.1+git147.b7e6ef0 に更新してください:

* build(deps):all グループの goreleaser/goreleaser-action を更新します
* sigstore/cosign-installer を all グループで 4.1.1 から 4.1.2 に更新します
* allグループでchainguard-dev/actionsを 1.6.17 から 1.6.19 に更新します
* allグループでchainguard-dev/actionsを 1.6.16 から 1.6.17 に更新します
* すべてグループの github.com/package-url/packageurl-go を更新します
* 全グループを 2 つの更新で更新

- バージョン 0.4.1+git133.efecaf7 に更新してください:

* github.com/secure-systems-lab/go-securesystemslib を更新します

- バージョン 0.4.1+git129.c7f3066 に更新してください:

* すべてグループの github.com/google/go-containerregistry を更新します
* github.com/sigstore/timestamp-authority/v2 を 2.0.3 から 2.0.6
* softprops/action-gh-release を 2.6.1 から 3.0.0
* allグループでchainguard-dev/actionsを 1.6.13 から 1.6.14 に更新します
* actions/upload-artifact を 7.0.0 から all グループの 7.0.1 へ更新します
* すべてグループの github.com/sigstore/cosign/v2 を 2.6.2 から 2.6.3 へ更新します
* all グループの kubernetes-sigs/release-actions を更新します
* github.com/in-toto/in-toto-golang を 0.9.0 から 0.10.0
* 2 つの更新で 1 つのディレクトリにまたがってすべてのグループを更新
* github.com/go-jose/go-jose/v4 を 4.1.3 から 4.1.4
* fix(add): --product フラグなしの追加を許可
* gomod バージョンを使用し、linter をバンプします
* vexctl を intoto/attestation にポートします
* 5 つの更新による 1 つのディレクトリにまたがるすべてのグループを更新
* google.golang.org/grpc を 1.78.0 から 1.79.3

- バージョン 0.4.1+git96.558125d に更新してください:

* 3 つの更新による 1 つのディレクトリにまたがるすべてのグループを更新
* allグループでchainguard-dev/actionsを 1.6.5 から 1.6.6 に更新します
* github.com/google/go-containerregistry を 0.20.7 から 0.21.0
* actions/upload-artifact を 6.0.0 から へ更新します 7.0.0
* goreleaser/goreleaser-action を 6.4.0 から へ更新します 7.0.0
* allグループでchainguard-dev/actionsを 1.6.2 から 1.6.4 に更新します

- バージョン 0.4.1+git78.f951e3a に更新してください:

* allグループでchainguard-dev/actionsを 1.6.1 から 1.6.2 に更新します

- バージョン 0.4.1+git76.10d7a2e に更新してください:

* allグループでchainguard-dev/actionsを 1.6.0 から 1.6.1 に更新します
* allグループでchainguard-dev/actionsを 1.5.16 から 1.6.0 に更新します
* allグループでchainguard-dev/actionsを 1.5.14 から 1.5.16 に更新します
* allグループでchainguard-dev/actionsを 1.5.13 から 1.5.14 に更新します
* github.com/sigstore/rekor を 1.4.3 から 1.5.0
* github.com/theupdateframework/go-tuf/v2 を 2.3.0 から 2.4.1
* actions/setup-go を all グループの 6.1.0 から 6.2.0 へ更新します
* github.com/sigstore/fulcio を 1.8.4 から 1.8.5
* すべてグループの github.com/sigstore/cosign/v2 を 2.6.1 から 2.6.2 へ更新します
* allグループでchainguard-dev/actionsを 1.5.10 から 1.5.11 に更新します
* github.com/sigstore/fulcio を 1.7.1 から 1.8.3
* github.com/sigstore/sigstore を更新します
* actions/upload-artifact を 5.0.0 から へ更新します 6.0.0
* golangci-lint を更新します
* cosign 3.0+ で動作するように gorelease sing を更新
* すべてグループの github.com/spf13/cobra を 1.10.1 から 1.10.2 に更新します
* golangci/golangci-lint-action を all グループの 9.1.0 から 9.2.0 へ更新します
* アクション/チェックアウトを 6.0.0 から all グループの 6.0.1 に更新します
* softprops/action-gh-release を 2.4.2 から all グループの 2.5.0 へ更新します
* allグループでchainguard-dev/actionsを 1.5.9 から 1.5.10 に更新します
* golangci/golangci-lint-action を 8.0.0 から へ更新します 9.1.0
* アクション/チェックアウトを 5.0.1 から へ更新します 6.0.0
* actions/setup-go を all グループの 6.0.0 から 6.1.0 へ更新します
* golang.org/x/crypto を 0.43.0 から 0.45.0 に更新
* すべてグループの github.com/sigstore/rekor を 1.4.2 から 1.4.3 へ更新します
* actions/upload-artifact を 4.6.2 から へ更新します 5.0.0
* allグループでchainguard-dev/actionsを 1.5.6 から 1.5.7 に更新します
* sigstore/cosign-installer を 3.10.0 から へ更新します 4.0.0
* allグループでchainguard-dev/actionsを 1.5.4 から 1.5.6 に更新します
* softprops/action-gh-release を 2.3.4 から all グループの 2.4.0 へ更新します
* すべてグループの github.com/sigstore/cosign/v2 を 2.6.0 から 2.6.1 へ更新します

- バージョン 0.4.1 への更新:

* プラットフォーム + OS の名前付けスキームを逆にします

- バージョン 0.4.0 への更新:

* go、goreleaser、および update/clean ci を更新します
* すべてグループの sigs.k8s.io/release-utils を 0.12.1 から 0.12.2 へ更新します

- パッケージの改善:

* BuildRequires に更新:golang(API) >= 1.25 一致する go.mod

- バージョン 0.3.0+git181.33bac59 に更新してください:

* sigstore/cosign-installer を all グループで 3.9.2 から 3.10.0 に更新します
* cosign による破損を修正 2.6.0
* bump:cosign &; go-vex
* 2.4 linter nits を修正します
* softprops/action-gh-release を 2.3.2 から all グループの 2.3.3 へ更新します
* github.com/spf13/cobra を 1.9.1 から 1.10.1
* actions/setup-go を 5.5.0 から 6.0.0
* すべてグループの github.com/stretchr/testify を 1.11.0 から 1.11.1 に更新します
* github.com/stretchr/testify を 1.10.0 から 1.11.0
* go_modulesグループの github.com/go-viper/mapstructure/v2 を更新します
* goreleaser/goreleaser-action を 6.3.0 から all グループの 6.4.0 へ更新します
* release-utils を更新し、pkg 名を修正します
* アクション/チェックアウトを 4.2.2 から へ更新します 5.0.0
* すべてのグループの github.com/secure-systems-lab/go-securesystemslib を更新します
* github.com/sigstore/rekor を 1.3.10 から 1.4.0
* sigs.k8s.io/release-utils を 0.11.1 から 0.12.0
* sigstore/cosign-installer を all グループで 3.9.1 から 3.9.2 に更新します
* すべてグループの github.com/sigstore/cosign/v2 を 2.5.2 から 2.5.3 へ更新します
* sigstore/cosign-installer を all グループで 3.9.0 から 3.9.1 に更新します
* すべてグループの github.com/sigstore/cosign/v2 を 2.5.1 から 2.5.2 へ更新します
* sigstore/cosign-installer を all グループで 3.8.2 から 3.9.0 に更新します
* 構成を v2 に移行します
* golangci/golangci-lint-action を 6.5.2 から へ更新します 8.0.0

- バージョン 0.3.0+git133.ff97560 に更新してください:

* softprops/action-gh-release を 2.3.0 から all グループの 2.3.2 へ更新します
* go_modulesグループの github.com/cloudflare/circl を更新します
* softprops/action-gh-release を 2.2.2 から all グループの 2.3.0 へ更新します
* actions/setup-go を all グループの 5.4.0 から 5.5.0 へ更新します
* すべてグループの github.com/sigstore/sigstore を 1.9.3 から 1.9.4 に更新します
* sigstore/cosign-installer を all グループで 3.8.1 から 3.8.2 に更新します
* softprops/action-gh-release を 2.2.1 から all グループの 2.2.2 へ更新します
* ko-build/setup-ko を all グループの 0.8 から 0.9 へ更新します
* github.com/sigstore/cosign/v2 を 2.4.3 から 2.5.0
* goreleaser/goreleaser-action を 6.2.1 から all グループの 6.3.0 へ更新します
* すべてグループの sigs.k8s.io/release-utils を 0.11.0 から 0.11.1 へ更新します
* go_modulesグループの github.com/golang-jwt/jwt/v4 を更新します
* golangci/golangci-lint-action を all グループの 6.5.1 から 6.5.2 へ更新します
* github.com/sigstore/sigstore を 1.8.15 から 1.9.1
* go_modules グループの golang.org/x/net を 0.35.0 から 0.36.0 へ更新します
* golangci/golangci-lint-action を all グループの 6.5.0 から 6.5.1 へ更新します
* go_modulesグループの github.com/go-jose/go-jose/v3 を更新します
* go_modulesグループの github.com/go-jose/go-jose/v4 を更新します
* actions/upload-artifact を 4.6.0 から all グループの 4.6.1 へ更新します
* sigstore/cosign-installer を all グループで 3.8.0 から 3.8.1 に更新します
* go1.24 を使用して、golangci-lint を更新してください
* golangci/golangci-lint-action を all グループの 6.3.3 から 6.5.0 へ更新します
* github.com/spf13/cobra を 1.8.1 から 1.9.1
* すべてグループの github.com/sigstore/sigstore を 1.8.12 から 1.8.14 に更新します
* golangci/golangci-lint-action を all グループの 6.3.2 から 6.3.3 へ更新します
* goreleaser/goreleaser-action を 6.1.0 から all グループの 6.2.1 へ更新します
* golangci/golangci-lint-action を all グループの 6.3.0 から 6.3.2 へ更新します
* sigstore/cosign-installer を all グループで 3.7.0 から 3.8.0 に更新します
* golangci/golangci-lint-action を all グループの 6.2.0 から 6.3.0 へ更新します
* sigs.k8s.io/release-utils を 0.9.0 から 0.10.0
* すべてグループの github.com/sigstore/rekor を 1.3.8 から 1.3.9 へ更新します
* actions/setup-go を all グループの 5.2.0 から 5.3.0 へ更新します
* golangci/golangci-lint-action を all グループの 6.1.1 から 6.2.0 へ更新します
* sigs.k8s.io/release-utils を 0.8.5 から 0.9.0
* 依存関係を手動で更新します
* ko-build/setup-ko を all グループの 0.7 から 0.8 へ更新します
* actions/upload-artifact を 4.5.0 から all グループの 4.6.0 へ更新します
* softprops/action-gh-release を 2.2.0 から all グループの 2.2.1 へ更新します
* actions/upload-artifact を 4.4.3 から all グループの 4.5.0 へ更新します
* go_modules グループの golang.org/x/crypto を 0.28.0 から 0.31.0 に更新します
* softprops/action-gh-release を 2.0.9 から all グループの 2.1.0 へ更新します
* goreleaser/goreleaser-action を 6.0.0 から all グループの 6.1.0 へ更新します
* softprops/action-gh-release を 2.0.8 から all グループの 2.0.9 へ更新します
* verify.yaml を更新してください
* release.yaml を更新してください
* ci-build-test.yaml を更新してください
* actions/setup-go を all グループの 5.0.2 から 5.1.0 へ更新します
* アクション/チェックアウトを 4.2.1 から all グループの 4.2.2 に更新します
* すべてグループの github.com/sigstore/sigstore を 1.8.9 から 1.8.10 に更新します
* actions/upload-artifact を 4.4.2 から all グループの 4.4.3 へ更新します
* actions/upload-artifact を 4.4.1 から all グループの 4.4.2 へ更新します
* sigstore/cosign-installer を all グループで 3.6.0 から 3.7.0 に更新します
* golangci/golangci-lint-action を all グループの 6.1.0 から 6.1.1 へ更新します
* すべてグループの github.com/sigstore/cosign/v2 を 2.4.0 から 2.4.1 へ更新します
* アクション/チェックアウトを 4.1.7 から all グループの 4.2.0 に更新します
* すべてグループの sigs.k8s.io/release-utils を 0.8.4 から 0.8.5 へ更新します
* go1.23 へのアップグレード

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける vexctl パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1234486

https://bugzilla.suse.com/1237611

https://bugzilla.suse.com/1238683

https://bugzilla.suse.com/1239186

https://bugzilla.suse.com/1239323

https://bugzilla.suse.com/1240444

https://bugzilla.suse.com/1253802

https://bugzilla.suse.com/1256535

https://bugzilla.suse.com/1257138

https://www.suse.com/security/cve/CVE-2024-45337

https://www.suse.com/security/cve/CVE-2025-22868

https://www.suse.com/security/cve/CVE-2025-22869

https://www.suse.com/security/cve/CVE-2025-22870

https://www.suse.com/security/cve/CVE-2025-27144

https://www.suse.com/security/cve/CVE-2025-30204

https://www.suse.com/security/cve/CVE-2025-58181

https://www.suse.com/security/cve/CVE-2026-22772

https://www.suse.com/security/cve/CVE-2026-24137

プラグインの詳細

深刻度: High

ID: 331568

ファイル名: openSUSE-2026-21481-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/1

更新日: 2026/8/1

サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.3

パーセンタイル: 96.81

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-22772

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.7

Threat Score: 7.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2025-27144

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:vexctl

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/7/30

脆弱性公開日: 2024/12/11

参照情報

CVE: CVE-2024-45337, CVE-2025-22868, CVE-2025-22869, CVE-2025-22870, CVE-2025-27144, CVE-2025-30204, CVE-2025-58181, CVE-2026-22772, CVE-2026-24137