RHEL 10:rh-podman-desktop(RHSA-2026:57590)

critical Nessus プラグイン ID 338414

概要

リモートの Red Hat ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 10 ホストに、RHSA-2026:57590 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

Podman DesktopのRed Hatビルドは、Podmanを使用してコンテナを管理するグラフィカルツールです。これにより、ユーザーはデスクトップ GUI を使用してコンテナとコンテナイメージを実行、管理、および構成できます。

セキュリティ修正:

* github.com/go-jose/go-jose/v3: github.com/go-jose/go-jose/v4: Go JOSE: 細工された JSON Web Encryption (JWE) オブジェクトによるサービス拒否 (CVE-2026-34986)

* ip-address: ip-address: 信頼できない入力の不適切な HTML エスケープによるクロスサイトスクリプティング (CVE-2026-42338)

* protobufjs:protobufjs:細工された JSON 記述子によるサービス拒否(CVE-2026-45740)

* ws:ws: 「TypedArray」を伴う「websocket.close()」による初期化されていないメモリの漏洩(CVE-2026-45736)

* devalue: devalue: スパース配列の逆シリアル化による過剰なメモリ消費(CVE-2026-42570)

* tmp:サニタイズされていないプレフィックス/ポストフィックスによるパストラバーサルにより、ディレクトリエスケープが可能になります(CVE-2026-44705)

* form-data: form-data: CRLF インジェクションによるフォームフィールドオーバーライド(CVE-2026-12143)

* webpack-dev-server: webpack-dev-server: 不適切なプロキシ構成による情報漏洩とサービス拒否(CVE-2026-9595)

* ws:ws:小さな WebSocket フラグメントからのメモリ枯渇によるサービス拒否(CVE-2026-48779)

* extract-zip:github.com/maxogden/extract-zip:extract-zip:シンボリックリンク検証バイパスによる任意のファイル書き込みと情報漏洩(CVE-2026-56876)

* fast-uri: fast-uri:不適切な Unicode ホスト名正規化によるセキュリティポリシーバイパス(CVE-2026-13676)

* brace-expansion: brace-expansion:指数関数的な時間の複雑さによるサービス拒否(CVE-2026-13149)

* tar:Node-tar:無効な形式の tar アーカイブヘッダーによるサービス拒否(CVE-2026-59874)

* tar:node-tar:細工された gzip 爆弾によるサービス拒否(CVE-2026-59873)

* js-yaml: js-yaml:細工された YAML ドキュメントによるサービス拒否(CVE-2026-59869)

* protobufjs: protobufjs:細工された .proto スキーマによるサービス拒否(CVE-2026-59877)

* grpc-js:@grpc/grpc-js:無効な形式の HTTP/2 ストリームの開始によるサーバーのクラッシュ(CVE-2026-48068)

* linkify-it: linkify-it:アルゴリズム複雑性の脆弱性によるサービス拒否(CVE-2026-48801)

* dompurify:DOMPurify:コード実行を可能にするクロスサイトスクリプティングの脆弱性(CVE-2026-49978)

* brace-expansion:brace-expansion:expand() 関数でのメモリ枯渇によるサービス拒否(CVE-2026-14257)

* postcss:PostCSS:細工された CSS 入力からの情報漏洩とサービス拒否(CVE-2026-45623)

* postcss:PostCSS:細工された sourceMappingURL による情報漏洩(CVE-2026-69153)

* brace-expansion:制限のない中間配列を介したDoS、 CVE-2026-14257 緩和策のバイパス(CVE-2026-69152)

* ip-address: ip-address:一貫性のないIPアドレス解析により、サーバーサイドリクエストフォージェリ(SSRF)と信頼境界バイパス(CVE-2026-69192)が発生

バグ修正と拡張機能:

* RH Podman Desktop 1.1.2 をRHEL 10.2 Extensionsにリリース(JIRA:RHEL-238929)

影響、CVSS スコア、謝辞、その他の関連情報を含むセキュリティ問題の詳細については、「参照」セクションに記載されている CVE のページを参照してください。

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるrh-podman-desktopパッケージを更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2026:57590

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=2455470

https://bugzilla.redhat.com/show_bug.cgi?id=2476810

https://bugzilla.redhat.com/show_bug.cgi?id=2477081

https://bugzilla.redhat.com/show_bug.cgi?id=2477914

https://bugzilla.redhat.com/show_bug.cgi?id=2487050

https://bugzilla.redhat.com/show_bug.cgi?id=2487946

https://bugzilla.redhat.com/show_bug.cgi?id=2488480

https://bugzilla.redhat.com/show_bug.cgi?id=2488934

https://bugzilla.redhat.com/show_bug.cgi?id=2489661

https://bugzilla.redhat.com/show_bug.cgi?id=2493633

https://bugzilla.redhat.com/show_bug.cgi?id=2494197

https://bugzilla.redhat.com/show_bug.cgi?id=2494813

https://bugzilla.redhat.com/show_bug.cgi?id=2498116

https://bugzilla.redhat.com/show_bug.cgi?id=2498120

https://bugzilla.redhat.com/show_bug.cgi?id=2498122

https://bugzilla.redhat.com/show_bug.cgi?id=2498127

https://bugzilla.redhat.com/show_bug.cgi?id=2499682

https://bugzilla.redhat.com/show_bug.cgi?id=2500656

https://bugzilla.redhat.com/show_bug.cgi?id=2500695

https://bugzilla.redhat.com/show_bug.cgi?id=2506433

https://bugzilla.redhat.com/show_bug.cgi?id=2507595

https://bugzilla.redhat.com/show_bug.cgi?id=2510719

https://bugzilla.redhat.com/show_bug.cgi?id=2510722

https://bugzilla.redhat.com/show_bug.cgi?id=2510801

https://issues.redhat.com/browse/RHEL-238929

http://www.nessus.org/u?083921a1

プラグインの詳細

深刻度: Critical

ID: 338414

ファイル名: redhat-RHSA-2026-57590.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/20

更新日: 2026/8/20

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7

パーセンタイル: 98.22

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2026-45623

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 8.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.2

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H

CVSS スコアのソース: CVE-2026-59873

脆弱性情報

CPE: cpe:/o:redhat:enterprise_linux:10.2, p-cpe:/a:redhat:enterprise_linux:rh-podman-desktop

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/8/20

脆弱性公開日: 2026/4/3

参照情報

CVE: CVE-2026-12143, CVE-2026-13149, CVE-2026-13676, CVE-2026-14257, CVE-2026-34986, CVE-2026-42338, CVE-2026-42570, CVE-2026-44705, CVE-2026-45623, CVE-2026-45736, CVE-2026-45740, CVE-2026-48068, CVE-2026-48779, CVE-2026-48801, CVE-2026-49978, CVE-2026-56876, CVE-2026-59869, CVE-2026-59873, CVE-2026-59874, CVE-2026-59877, CVE-2026-69152, CVE-2026-69153, CVE-2026-69192, CVE-2026-9595

CWE: 1050, 131, 1333, 1389, 22, 248, 346, 551, 606, 770, 776, 79, 824, 835, 93

RHSA: 2026:57590