openSUSE 16:bouncycastle / bouncycastle-javadoc / bouncycastle-jmail / etc(openSUSE-SU-2026:21538-1)

critical Nessus プラグイン ID 333511

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21538-1 アドバイザリで言及されています。

1.85 に更新してください。

修正されたセキュリティ問題:

- CVE-2026-8763:rfc822Name と URI の末尾のドットによる名前制約のバイパス(bsc#1272700)。
- CVE-2026-12185:BKS/UBER キーストアが、整合性チェックの前に信頼できない長さから割り当てます(bsc#1272701)。
- CVE-2026-12802:CMS AuthEnvelopedData が復号化時にタグ長の強制に失敗します(bsc#1272702)。
- CVE-2026-12803:KCCMBlockCipher MAC は、AAD がない場合にノンスをバインドしません(bsc#1272703)。
- CVE-2026-12816:長さ依存の KDF 分割による IESEngine ストリームモード MAC 偽造(bsc#1272704)。
- CVE-2026-12817:OpenPGP AEAD 復号化が、チャンク整列データの最終タグをスキップします(bsc#1272705)。
- CVE-2026-12852:MLS ワイヤデコーダーは、境界チェックの前に攻撃者が宣言した不透明な長さを割り当てます(bsc#1272707)。
- CVE-2026-12860:RSA PKCS#1 検証は、NULL を省略したパス(bsc#1272708)の最後の 2 つのハッシュバイトをスキップします。
- CVE-2026-13506:lazy ASN.1 シーケンス強制がネスト化深度ガードをリセットします(bsc#1272709)。
- CVE-2026-13586: PKCS#12 MAC およびバッグ復号化の KDF イテレーションカウントバウンド(bsc#1272710)。
- CVE-2026-14682:一定長の読み取りでの無制限の前もっての割り当てによる OOM の可能性(bsc#1272711)。
- CVE-2026-15055: PKCS#8 /PBES2 復号化は、入力からの際限のない KDF コストを尊重します(bsc#1272712)。
- CVE-2026-58059:X.500 識別名を文字列化する際の二次時間エスケープ(bsc#1272713)。
- CVE-2026-58060:HSS 公開鍵レベルのカウントが制限されないため、検証時の巨大な割り当てが可能になります(bsc#1272714)。
- CVE-2026-58061:CCM ファミリーモードは、タグチェックの前に呼び出し元バッファに平文を書き込みます(bsc#1272715)。
- CVE-2026-58062:ステープルされた OCSP 応答が、チェックされた証明書にバインドせずに受け入れられました(bsc#1272716)。
- CVE-2026-58063:BCFKS キーストアロードは、信頼できないファイルからの際限のない KDF コストを尊重します(bsc#1272717)。
- CVE-2026-59638:文書化されたオプトインに関わらず、JSSE ホスト名検証機能 CN フォールバックがデフォルトで有効になっています(bsc#1272718)。
- CVE-2026-59639:CMS verifySignatures は、署名者がゼロの SignedData に対して真を返します(bsc#1272719)。
- CVE-2026-59640:OpenPGP CFBクイックチェックオラクルが対称/セッションキーパスでアクティブです(bsc#1272720)。
- CVE-2026-59641:S/MIME バリデーターは、パス検証のために署名者がアサートした signingTime を信頼します(bsc#1272721)。
- CVE-2026-59642:authAttrs が存在する場合、CMS AuthenticatedData コンテンツが MAC にバインドされません(bsc#1272722)。
- CVE-2026-59643:OpenPGP インライン署名ポリシーの失敗がサイレントに無視されます(bsc#1272723)。
- CVE-2026-59644:MLS hash-ratchet は、送信者からの任意の 32 ビット生成カウンターを優先します(bsc#1272724)。
- CVE-2026-59645:自己参照 IEEE 1609.2 スキーマ(bsc#1272725)で、OER パーサーが深さ制限なしで再帰します。
- CVE-2026-59646:DTLS ハンドシェイクリアセンブラーが、チェックされていない 24 ビットの長さからバッファを割り当てます(bsc#1272726)。
- CVE-2026-59647:CRMF/CMP password-MAC は、制限されない反復カウント(bsc#1272727)を反映します。
- CVE-2026-59648:OpenPGP Argon2 S2K は、攻撃者が選択したメモリを尊重し、合格します(bsc#1272728)。
- CVE-2026-59649:OpenPGP ユーザー属性のサブパケット長は、JVM 最大メモリ(bsc#1272729)によってのみ制限されます。
- CVE-2026-59650:MTI/A0 DH 合意は、未検証のピア値(bsc#1272730)を累乗します。
- CVE-2026-59651:BKS キーストアは、16 ビット整合性 MAC キー(bsc#1272731)のあるレガシーバージョンを受け入れます。
- CVE-2026-59652:レガシー jdk1.4 LDAPStoreHelper における LDAP フィルターインジェクション(bsc#1272732)。

補足:

- 標準化された PQC アルゴリズムである ML-KEM、ML-DSA、SLH-DSA、FrodoKEM、および CMCE は、「org.bouncycastle.crypto」として再パッケージ化され、「org.bouncycastle.crypto.pqc」の下のバージョンは廃止されました。
これらの非推奨バージョンは、BC 1.86 で削除されます。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1272700

https://bugzilla.suse.com/1272701

https://bugzilla.suse.com/1272702

https://bugzilla.suse.com/1272703

https://bugzilla.suse.com/1272704

https://bugzilla.suse.com/1272705

https://bugzilla.suse.com/1272707

https://bugzilla.suse.com/1272708

https://bugzilla.suse.com/1272709

https://bugzilla.suse.com/1272710

https://bugzilla.suse.com/1272711

https://bugzilla.suse.com/1272712

https://bugzilla.suse.com/1272713

https://bugzilla.suse.com/1272714

https://bugzilla.suse.com/1272715

https://bugzilla.suse.com/1272716

https://bugzilla.suse.com/1272717

https://bugzilla.suse.com/1272718

https://bugzilla.suse.com/1272719

https://bugzilla.suse.com/1272720

https://bugzilla.suse.com/1272721

https://bugzilla.suse.com/1272722

https://bugzilla.suse.com/1272723

https://bugzilla.suse.com/1272724

https://bugzilla.suse.com/1272725

https://bugzilla.suse.com/1272726

https://bugzilla.suse.com/1272727

https://bugzilla.suse.com/1272728

https://bugzilla.suse.com/1272729

https://bugzilla.suse.com/1272730

https://bugzilla.suse.com/1272731

https://bugzilla.suse.com/1272732

https://www.suse.com/security/cve/CVE-2026-12185

https://www.suse.com/security/cve/CVE-2026-12802

https://www.suse.com/security/cve/CVE-2026-12803

https://www.suse.com/security/cve/CVE-2026-12816

https://www.suse.com/security/cve/CVE-2026-12817

https://www.suse.com/security/cve/CVE-2026-12852

https://www.suse.com/security/cve/CVE-2026-12860

https://www.suse.com/security/cve/CVE-2026-13506

https://www.suse.com/security/cve/CVE-2026-13586

https://www.suse.com/security/cve/CVE-2026-14682

https://www.suse.com/security/cve/CVE-2026-15055

https://www.suse.com/security/cve/CVE-2026-58059

https://www.suse.com/security/cve/CVE-2026-58060

https://www.suse.com/security/cve/CVE-2026-58061

https://www.suse.com/security/cve/CVE-2026-58062

https://www.suse.com/security/cve/CVE-2026-58063

https://www.suse.com/security/cve/CVE-2026-59638

https://www.suse.com/security/cve/CVE-2026-59639

https://www.suse.com/security/cve/CVE-2026-59640

https://www.suse.com/security/cve/CVE-2026-59641

https://www.suse.com/security/cve/CVE-2026-59642

https://www.suse.com/security/cve/CVE-2026-59643

https://www.suse.com/security/cve/CVE-2026-59644

https://www.suse.com/security/cve/CVE-2026-59645

https://www.suse.com/security/cve/CVE-2026-59646

https://www.suse.com/security/cve/CVE-2026-59647

https://www.suse.com/security/cve/CVE-2026-59648

https://www.suse.com/security/cve/CVE-2026-59649

https://www.suse.com/security/cve/CVE-2026-59650

https://www.suse.com/security/cve/CVE-2026-59651

https://www.suse.com/security/cve/CVE-2026-59652

https://www.suse.com/security/cve/CVE-2026-8763

プラグインの詳細

深刻度: Critical

ID: 333511

ファイル名: openSUSE-2026-21538-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/8

更新日: 2026/8/8

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.7

パーセンタイル: 96.29

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS スコアのソース: CVE-2026-8763

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 7.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Threat Score: 8

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:bouncycastle-javadoc, p-cpe:/a:novell:opensuse:bouncycastle-jmail, p-cpe:/a:novell:opensuse:bouncycastle-mail, p-cpe:/a:novell:opensuse:bouncycastle-pg, p-cpe:/a:novell:opensuse:bouncycastle-pkix, p-cpe:/a:novell:opensuse:bouncycastle-tls, p-cpe:/a:novell:opensuse:bouncycastle-util, p-cpe:/a:novell:opensuse:bouncycastle

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/6

脆弱性公開日: 2026/8/3

参照情報

CVE: CVE-2026-12185, CVE-2026-12802, CVE-2026-12803, CVE-2026-12816, CVE-2026-12817, CVE-2026-12852, CVE-2026-12860, CVE-2026-13506, CVE-2026-13586, CVE-2026-14682, CVE-2026-15055, CVE-2026-58059, CVE-2026-58060, CVE-2026-58061, CVE-2026-58062, CVE-2026-58063, CVE-2026-59638, CVE-2026-59639, CVE-2026-59640, CVE-2026-59641, CVE-2026-59642, CVE-2026-59643, CVE-2026-59644, CVE-2026-59645, CVE-2026-59646, CVE-2026-59647, CVE-2026-59648, CVE-2026-59649, CVE-2026-59650, CVE-2026-59651, CVE-2026-59652, CVE-2026-8763