SUSE SLED15 / SLES15 セキュリティ更新 : netty、netty-tcnative (SUSE-SU-2026:3482-1)

high Nessus プラグイン ID 332130

Language:

概要

リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの SUSE Linux SLED15 / SLED_SAP15 / SLES15 / SLES_SAP15 ホストには、SUSE-SU-2026:3482-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

netty を upstream バージョン 4.1.136 および netty-tcnative をバージョン 2.0.80 Final にアップグレードしてください。

修正されたセキュリティ問題

- CVE-2026-44891:「io.netty:netty-codec-stomp」でのメモリ枯渇 (bsc#1271435)。
- CVE-2026-55831:「io.netty:netty-codec-http」でのリソース枯渇/DoS (bsc#1271960)。
- CVE-2026-55833:「io.netty:netty-codec-http」での zip 爆弾 (bsc#1271961)。
- CVE-2026-55851:「io.netty:netty-codec-haproxy」でのメモリ枯渇 (bsc#1272253)。
- CVE-2026-56745:「io.netty:netty-codec-http」でのメモリ枯渇 (bsc#1272254)。
- CVE-2026-56746:「io.netty:netty-codec-http」での不適切なアクセスコントロール (CORS) (bsc#1272255)。
- CVE-2026-56817:「io.netty:netty-codec-xml」での XML 解析の安全でないデフォルト (bsc#1272257)。
- CVE-2026-56818:「io.netty:netty-codec-redis」でのメモリリーク (bsc#1272603)。
- CVE-2026-56819:「io.netty:netty-codec-http2」でのメモリリーク (bsc#1272258)。
- CVE-2026-56820:「io.netty:netty-handler-ssl-ocsp」での不適切な証明書検証 (bsc#1272259)。
- CVE-2026-56821:「io.netty:netty-handler-ssl-ocsp」での不適切な証明書失効チェック (bsc#1272299)。
- CVE-2026-56822:「io.netty:netty-handler-ssl-ocsp」での time-of-check/time-of-use (bsc#1272300)。
- CVE-2026-59898:「io.netty:netty-codec-http」でのプロトコルバージョンの取り違え (WebSocket) (bsc#1272302)。
- CVE-2026-59899:「io.netty:netty-codec-http」でのメモリ枯渇 (bsc#1272301)。
- CVE-2026-59900:「io.netty:netty-codec-http2」での不適切なヘッダーの中和化 (bsc#1272303)。
- CVE-2026-59901:「io.netty:netty-codec-compression」での無限ループ (bzip2) (bsc#1272304)。
- CVE-2026-59919:「io.netty:netty-codec-haproxy」での不適切な CR/LF の中和化 (bsc#1272305)。
- CVE-2026-59920:「io.netty:netty-codec-stomp」での不適切な CR/LF の中和化 (bsc#1272306)。
- CVE-2026-59921:「io.netty:netty-codec-http」での不適切な CR/LF の中和化 (マルチパート) (bsc#1272307)。
-「io.netty:netty-codec-dns」でのメモリリーク (bsc#1272519)。
-「io.netty:netty-codec-xml」での制御されないリソース消費 (bsc#1272518)。

その他の更新およびバグ修正:

- アップストリームバージョン 4.1.136 にアップグレード:
- SingleThreadEventExecutor: run() でスロー可能な安全性コントラクトをドキュメント化
- HTTP/2 フレームの hashCode をイコールと一致させる
- DnsQueryIdSpace の BlockHound 例外を追加 (#16896)
- FlowControlHandler: autoRead 挙動を修正
- HpackDecoder.setMaxHeaderListSize のエラーメッセージの誤ったバインドを修正
- MQTT: 変数ヘッダーリプレイ後の MQTT デコーダーサイズチェックを修正
- MQTT: decodeProperties early-REPLAY チェックを実際に起動させる
- HTTP メソッド名の境界にある制御文字を拒否 (#16723)
- 最新の tcnative リリースに更新
- HTTP 2 PUSH_PROMISE ストリーム関連付け検証を修正
- JdkZlibDecoder の GZIP FEXTRA フィールド余分な処理を修正
- HTTP/2 の必須の擬似ヘッダーフィールドのオプトイン検証を追加
- MQTT UTF-8 でエンコードされた文字列を厳格に検証 (#16939)
- DateFormatter 末尾トークンが解析終端を越えて実行されるのを停止
- IpFilter: デフォルトで accept を使用するコンストラクターを廃止
- RFC 10008 QUERY メソッドのサポートを追加 (#16966)
- クローズ時にキューに入れられたトラフィックシェーピング書き込みを適切にリリースし、失敗 (#16959)
- FlowControlHandler: デキュー中に切り替えられた場合、自動読み取りを尊重
- IdleStateHandler: resetWriteTimeout/resetReadTimeout の firstWriter/ReaderIdleEvent をリセット (#16982)
- AbstractSniHandler Javadoc の誤字を修正
- AbstractCoalescingBufferQueue readableBytes がドレインするときにそれを調整し、空の DATA フレームをスピンする代わりにスタックした HTTP/2 ストリームに失敗
- HTTP バージョントークンの境界にある制御文字を拒否 (#16971)
- StompSubframeDecoder の CR の UTF-8 デコード状態をリセット
- HTTP2: goaway を記録する際に正しい数の引数を渡す + FastLz: 切り捨てられた入力に対する展開をガード (#17000) + クライアント SslContext ハンドラーに対する startTls の伝播を修正 + HTTP/2 ヘッダー名の非トークン文字を拒否 + lz4-java を 1.11.1 に更新 + github アクションを固定してリスクを軽減 (#17043) + フォークからブランチをマージ (#17063)

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける netty、netty-javadoc または netty-tcnative パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1271435

https://bugzilla.suse.com/1271960

https://bugzilla.suse.com/1271961

https://bugzilla.suse.com/1272253

https://bugzilla.suse.com/1272254

https://bugzilla.suse.com/1272255

https://bugzilla.suse.com/1272257

https://bugzilla.suse.com/1272258

https://bugzilla.suse.com/1272259

https://bugzilla.suse.com/1272299

https://bugzilla.suse.com/1272300

https://bugzilla.suse.com/1272301

https://bugzilla.suse.com/1272302

https://bugzilla.suse.com/1272303

https://bugzilla.suse.com/1272304

https://bugzilla.suse.com/1272305

https://bugzilla.suse.com/1272306

https://bugzilla.suse.com/1272307

https://bugzilla.suse.com/1272518

https://bugzilla.suse.com/1272519

https://bugzilla.suse.com/1272603

https://www.suse.com/security/cve/CVE-2026-44891

https://www.suse.com/security/cve/CVE-2026-55831

https://www.suse.com/security/cve/CVE-2026-55833

https://www.suse.com/security/cve/CVE-2026-55851

https://www.suse.com/security/cve/CVE-2026-56745

https://www.suse.com/security/cve/CVE-2026-56746

https://www.suse.com/security/cve/CVE-2026-56817

https://www.suse.com/security/cve/CVE-2026-56818

https://www.suse.com/security/cve/CVE-2026-56819

https://www.suse.com/security/cve/CVE-2026-56820

https://www.suse.com/security/cve/CVE-2026-56821

https://www.suse.com/security/cve/CVE-2026-56822

https://www.suse.com/security/cve/CVE-2026-59898

https://www.suse.com/security/cve/CVE-2026-59899

https://www.suse.com/security/cve/CVE-2026-59900

https://www.suse.com/security/cve/CVE-2026-59901

https://www.suse.com/security/cve/CVE-2026-59919

https://www.suse.com/security/cve/CVE-2026-59920

https://www.suse.com/security/cve/CVE-2026-59921

http://www.nessus.org/u?298d5f37

プラグインの詳細

深刻度: High

ID: 332130

ファイル名: suse_SU-2026-3482-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/5

更新日: 2026/8/5

サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.7

パーセンタイル: 96.31

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-56817

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.7

Threat Score: 7.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-59901

脆弱性情報

CPE: cpe:/o:novell:suse_linux:15, p-cpe:/a:novell:suse_linux:netty-javadoc, p-cpe:/a:novell:suse_linux:netty-tcnative, p-cpe:/a:novell:suse_linux:netty

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/8/4

脆弱性公開日: 2026/7/14

参照情報

CVE: CVE-2026-44891, CVE-2026-55831, CVE-2026-55833, CVE-2026-55851, CVE-2026-56745, CVE-2026-56746, CVE-2026-56817, CVE-2026-56818, CVE-2026-56819, CVE-2026-56820, CVE-2026-56821, CVE-2026-56822, CVE-2026-59898, CVE-2026-59899, CVE-2026-59900, CVE-2026-59901, CVE-2026-59919, CVE-2026-59920, CVE-2026-59921

SuSE: SUSE-SU-2026:3482-1