openSUSE 16 セキュリティ更新 : gh (openSUSE-SU-2026:21663-1)

medium Nessus プラグイン ID 341162

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21663-1 アドバイザリで言及されています。

gh の変更:

- バージョン 2.98.0 への更新:
* chore:余分な空白を修正
* ループバックへのデフォルトのCodespacesポート転送
* gh-aw-actions を v0.87.1 に更新し、ワークフローを再コンパイルします
* 問題のトリアージアクションの互換性を修正
* chore(deps): golang.org/x/crypto を 0.54.0 から 0.55.0 に更新します
* chore: 1.26.7 に移動する(#14205)
* chore(deps):3 つの更新で codeql-actions グループを 1 つのディレクトリにまたがって更新します
* chore(deps):github.com/stretchr/testify を 1.11.1 から 1.12.1
* Revert ci:Linux リポジトリ署名鍵を検証するための一時的な手順を追加します
* ci:Linux リポジトリ署名鍵を検証するための一時的な手順を追加します
* 展開検証でプレリリースタグを受け入れます(#14193)
* chore:両方のキーで APT リポジトリに署名します
* chore(deps): charm.land/lipgloss/v2 を 2.0.5 から 2.0.6 に更新します
* chore(deps):aw-actions グループを 2 つの更新で更新します
* chore(deps): github.com/klauspost/compress を 1.19.1 から 1.19.2 に更新します
* Go を 1.26.6 に更新します
* gh-aw ワークフローを v0.85.4 にアップグレード
* chore(deps): github.com/google/go-containerregistry を更新します
* chore(deps):google.golang.org/protobuf を 1.36.11 から 1.36.12
* アドレスの確認:スキルでクリーンアップマーカー、ドキュメント検索タイプをドロップします
* AGENTS.md での機能検出のクリーンアップコメントルールを調整します
* コメントガイダンスをクリーンアップして AGENTS.md を更新します
* レビューフィードバックに対処します
* セマンティックおよびハイブリッド問題検索用の --search-type フラグを追加
* repo の規則に一致するように構成モックコンストラクターの名前を変更します
* 構成モックまたは分離構成を使用するタイミングを文書化します
* NewIsolatedTestConfig の構成コンテンツを受け入れます
* 孤立したテスト構成の認証環境変数をクリア
* git にシェルアウトするテストで git config を分離します
* 構成スタブファイルの名前を test.go に変更します
* chore(deps):aw-actions グループを 2 つの更新で更新します
* aw-actions グループを dependabot 構成に追加
* cli-code-reviewer スキルの名前を code-review に変更します(#14116)
* chore(deps):github/gh-aw-actions/setup-cli を 0.83.4 から 0.85.4
* item-add テスト差分を削減します
* item-add テストモックを分離します
* コマンドパスを通じて項目追加出力をテストします
* lint ワークフローの変更時に lint ワークフローを実行
* CI の golangci-lint を v2.12.2 に更新します
* PR テストセクションの期待を明確にします
* chore(deps):3 つの更新で codeql-actions グループを 1 つのディレクトリにまたがって更新します
* chore(deps): azure/login を 3.0.0 から 3.0.1 に更新します
* chore(deps): actions/attest を 4.2.1 から 4.2.2 に更新します
* リフレクトを使用します。deprecated reflect の代わりにポインター。Ptr
* スケジュールされた技術的負債バーンダウンスキルを追加します(#14095)
* 自動スパム問題終了を復元します(#14088)
* Dependabot トリアージに実際の到達可能性チェックを行う(#14087)
* api を通じてリリース削除をルーティングします。クライアント (#14077)
* chore(deps): google.golang.org/grpc を 1.82.1 から 1.83.0 に更新します
* chore(deps): github.com/google/go-containerregistry を更新します
* ゲートに CI 読み取りが必要とする範囲を許可します
* プリフライト重複を整合性プロキシから排除します
* キーの直接/間接オフ // 間接コメント
*必要な証拠のゲートトリアージャーの信頼性
* Gate Dependabot:決定論的なプリフライトチェックでのトリアージ
* gh が拡張子を呼び出す際に GH_EXTENSION=1 を設定します
* エージェントに AGENTS.md の PR テンプレートを使用するように指示します
* pull request #14062 を cli/williammartin-wp-08-release-create からマージします。* api を通じて拡張リクエストをルーティングします。クライアント (#14059)
* autolink リクエストを api 経由でルーティングします。クライアント (#14013)
* chore(deps):3 つの更新で codeql-actions グループを 1 つのディレクトリにまたがって更新します
* 修正(リリース作成):X-Oauth-Scopes の解析時にスペースをトリミング
* ワークツリー rev-parse スタブを Windows 上の絶対パスに一致させます
* fix(pr/checkout):ダッシュパスが機能するように、ワークツリーパスの前に渡します
* docs(pr/checkout):ヘルプテキストにワークツリーの使用例を追加
* docs(skills):PR チェックアウトワークツリーのサポートについて言及しています
* chore(pr checkout):ワークツリー関連テストを改良します
* api を通じて gpg キーリクエストをルーティングします。クライアント (#13997)
* ssh-key 受け入れテストで生成された鍵を使用します
* api を通じて ssh キーリクエストをルーティングします。クライアント
* 非 TTY の item-add 出力を修正します
* test(pr/checkout):ワークツリーチェックアウトの受け入れテストを追加します
* chore(deps): actions/attest を 4.2.0 から 4.2.1 に更新します
* chore(deps): github.com/sigstore/sigstore-go を 1.2.2 から 1.3.0 に更新します
* 一意の受け入れ SSH キーを生成します
* api を通じてルート展開鍵リクエストをルーティングします。クライアント
* スパムトリアージをエージェントの問題トリアージワークフローに折りたたむ(#14027)
* Dependabot triage を 1 時間ごとに実行
* chore(deps): github.com/yuin/goldmark を 1.8.4 から 1.8.5 に更新します
* 明示的な PR レビューの所有権を要求(#14028)
* 依存症のトリアージコメントを縮小(#14019)
* RESTWithNext エラーを api としてラップします。HTTPError
* 使用できない --worktree パスを早期に救済します
* current-worktree 拒否メッセージを明確にします
* nilerr を満たすために revParseFacts から ok bool を返します
* docs を一目瞭然のワークツリーヘルパーにドロップします
* 冗長なコメントを取り除き、ワークツリーのフィールド名を明確にします
* git を再クエリせずに、ワークツリーターゲットを一度解決します
* ワークツリートップレベルスタブを修正して、Windows 絶対パスと一致させます
* git rev-parse を介してワークツリーを検出し、現在のワークツリーを拒否します
* アドレスレビュー:TODO の復元、detachCmds のフラット化、作業ツリーシンボリックリンクの保護
* デタッチ再利用、ワークツリーフェッチ dir およびシンボリックリンクパス解決がカバーされます
* ワークツリーサブモジュールのプレフィックスを強化し、cmd.Dir ストリッピングをカバーします
* 新しい --branch 名でワークツリーを再利用する場合はブランチを作成します
* authenticatedCommand ヘルパーを抽出して、-C 処理を重複排除します
* フォーク PR のワークツリーを再利用する際に no-force の安全性を維持します
* サブモジュールワークツリープレフィックスをインライン条件付きに簡略化
* pr チェックアウトのワークツリー内でサブモジュールコマンドを実行します
*片付け..
* PR チェックアウトワークツリーフラグヘルプの改良
* gh pr チェックアウトに --worktree フラグを追加します

- CVE-2026-39821: golang.org/x/net/idna: ASCII のみの Punycode でエンコードされたラベルを拒否できないことにより、検証バイパスと権限昇格が可能になります (bsc#1266618)。

- 4 つのセキュリティ問題(CVE-2026-64654、bsc#1276662、CVE-2026-64653、bsc#1276664、CVE-2026-64652、bsc#1276663、CVE-2026-64655、bsc#1276661)を修正するバージョン 2.97.0 に更新してください:
* CVE-2026-64654:gistビュー、api、pr diff、リリースダウンロード --output 、codespaceログ、スキルプレビュー、エージェントタスクの表示/作成でのターミナルエスケープシーケンスインジェクション
* CVE-2026-64653:リクエスト URL のエスケープされていない可変パスコンポーネントにより、意図したものとは異なるリソースに gh がリダイレクトされる可能性があります
* CVE-2026-64652:gh auth status は、プレフィックスの後にアンダースコアがあるトークンタイプに対して、認証トークンの一部を平文で印刷する可能性があります
* CVE-2026-64655:gh 認証がその --signer-repo/ を構築したことを検証します
--signer-workflow 正規表現のメタ文字をエスケープせずに matcher を実行し、類似の署名者が検証に合格できます
* 名前付きフィールド列を gh プロジェクトの item-list および item-edit に追加します

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける gh、gh-bash-completion、gh-fish-completion、gh-zsh-completion パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1266618

https://bugzilla.suse.com/1276661

https://bugzilla.suse.com/1276662

https://bugzilla.suse.com/1276663

https://bugzilla.suse.com/1276664

https://www.suse.com/security/cve/CVE-2026-39821

https://www.suse.com/security/cve/CVE-2026-64652

https://www.suse.com/security/cve/CVE-2026-64653

https://www.suse.com/security/cve/CVE-2026-64654

https://www.suse.com/security/cve/CVE-2026-64655

プラグインの詳細

深刻度: Medium

ID: 341162

ファイル名: openSUSE-2026-21663-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/28

更新日: 2026/8/28

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.19

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS スコアのソース: CVE-2026-39821

CVSS v3

リスクファクター: High

基本値: 8.2

現状値: 7.1

ベクトル: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 5.3

Threat Score: 1.3

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N

CVSS スコアのソース: CVE-2026-64654

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:gh-bash-completion, p-cpe:/a:novell:opensuse:gh-fish-completion, p-cpe:/a:novell:opensuse:gh-zsh-completion, p-cpe:/a:novell:opensuse:gh

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/26

脆弱性公開日: 2026/5/12

参照情報

CVE: CVE-2026-39821, CVE-2026-64652, CVE-2026-64653, CVE-2026-64654, CVE-2026-64655