Linux Distros のパッチ未適用の脆弱性: CVE-2026-72198

critical Nessus プラグイン ID 335621

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- ntfs:常駐のみの属性に対する常駐しないレコードを拒否します。共有検索時間属性バリデーターは、非常駐 $FILE_NAME および $VOLUME_NAME のレコードを拒否します。その理由は、その形式に常駐値が必要であり、呼び出し元が返されたレコードを常駐属性として処理するためです。他の常駐のみの属性タイプは、汎用の非常駐マッピングペアチェックを引き続き通過します。これにより、実際の居住者と非居住者の組合の混乱の道が残ります。inode ロードは $STANDARD_INFORMATION を検索し、a->non_resident をチェックせずにdata.resident.value_offset読み取ります。ntfs_inode_sync_standard_information() は、標準情報値を更新するときにも同じことを行います。ntfs_write_volume_flags() は $VOLUME_INFORMATION を検索し、data.resident.value_offset直接読み取りも行います。 dir.c と index.c の $INDEX_ROOT 呼び出し元は、常駐インデックスルート値を消費する前に、同じ検索コントラクトに依存します。共有バリデーターにおけるすべての常駐のみの属性タイプの非常駐レコードを拒否します。既存の $FILE_NAME と $VOLUME_NAME 動作は維持しますが、ヘルパーを通じて因数分解し、 $STANDARD_INFORMATION、 $OBJECT_ID、 $VOLUME_INFORMATION、 $INDEX_ROOT、 $EA_INFORMATIONに拡張します。$OBJECT_IDおよび $EA_INFORMATION の場合、これは常駐のみの形式の契約強化です。このパッチは、非常駐形式を拒否するだけで、これらのタイプに対する新しい常駐値の検証を追加しません。(CVE-2026-72198)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-72198

プラグインの詳細

深刻度: Critical

ID: 335621

ファイル名: unpatched_CVE_2026_72198.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/8/15

更新日: 2026/8/15

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.16

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-72198

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, p-cpe:/a:debian:debian_linux:linux

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/8/15

参照情報

CVE: CVE-2026-72198