openSUSE 16 セキュリティ更新 : trivy (openSUSE-SU-2026:21645-1)

medium Nessus プラグイン ID 341177

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21645-1 アドバイザリで言及されています。

trivy 用のこの更新は、次の問題を修正します:

- CVE-2026-72815、CVE-2026-72816、CVE-2026-72817:github.com/go-chi/chi/v5:複数の IP スプーフィングの脆弱性により、認証バイパス、承認オーバーライド、ログ偽造が発生する可能性があります(bsc#1276128)。

ささいな変更:

- バージョン 0.74.0 への更新:
* リリース:v0.74.0 [メイン](#11037)
* chore(deps):golang.org/x モジュールを更新します(#11094)
* chore(deps):docker グループを 2 つの更新で更新します(#11090)
* docs:リリースブランチルールセットの命令を更新します(#11093)
* chore(deps): 7 つの更新を含む 1 つのディレクトリに共通グループを更新します (#11086)
* fix(misconf):評価コンテキスト外で cty 値のマークを解除します(#11078)
* chore(deps): 6 つの更新を含む 1 つのディレクトリに aws グループを更新します (#11053)
* fix(misconf):Azure フレキシブルサーバーのパラメーターを独自の名前で解析します(#11072)
* chore(deps):docker グループを 2 つの更新で更新します(#11054)
* feat:RapidFort キュレーションイメージスキャナー(#10452)を追加
* feat(java):JAR ライセンスの URL を SPDX ID に解決します(Bundle-License、pom <url>)(#10948)
* リファクタリング(misconf):未使用の Azure 式関連コードを削除します(#10637)
* fix(server):アップロードされた blob のチェックエイリアスとクエリを保存します(#11080)
* 修正(java):MANIFEST からのみアーチファクトプロパティを読み取ります。MFメインセクション(#11066)
* 修正(terraform):OpenTofu 言語ブロックをサポートします(#10923)
* chore(deps): github.com/go-git/go-git/v5 を 5.19.1 から 5.19.2 に更新します (#11063)
* ci:テストドキュメント後にレビューの自動準備をトリガーします(#11045)
* docs:AWS ECR の場所から trivy-checks を削除します(#11044)
* リファクタリング(ubuntu):EOL バージョン解決をループ外に移動します(#11047)
* fix(python):PEP 621 pyproject.toml の依存関係名を正規化(#11050)
* chore(deps):oras.land/oras-go/v2 を 2.6.1 から 2.6.2 へ更新します(#11042)
* chore(deps):v2.9.0 に github.com/nikolalohinski/gonja/v2 を更新(#11038)
* fix(terraform):ローカルfor_each不明なオブジェクト値がある場合のパニックを回避します(#11019)
* chore(deps):github-actions グループを 2 つのディレクトリにまたがって 15 の更新で更新します(#11028)
* ci(spdx):Slack 通知に移行します(#11032)
* ci(helm): Trivy Helm Chart 0.25.0 に対して、Trivy バージョンを 0.73.0 に更新します (#11034)
- バージョン 0.73.0 への更新:
* release:v0.73.0 [main](#11012)
* docs:バージョンチェックまたはテレメトリが無効の場合にデバッグログを明確にします(#10984)
* feat(java):trivy.yaml のユーザー定義の Maven ミラーをサポートします(#11006)
* chore(deps):17 の更新で 1 つのディレクトリに共通グループを更新します(#11025)
* chore(deps): 2 つの更新を含む 1 つのディレクトリに docker グループを更新します (#10991)
* chore(deps): 6 つの更新を含む 1 つのディレクトリに aws グループを更新します (#10947)
* リファクター(alpine):APKINDEX アーカイブを読み取る際の型アサーションを削除(#11013)
* chore(deps): google.golang.org/grpc を 1.81.1 から 1.82.1 に更新 (#10995)
* feat(vex):汎用 in-toto OCI リファラーで OpenVEX を発見します(#10986)
* リファクター(vuln):OS を追加します。サプライヤーフィールドとサプライヤー用語の統一 (#11007)
* chore(deps):github.com/google/cel-go を 0.28.1 から 0.30.0 へ更新します(#11009)
* fix(vex):ローカルでない VEX リポジトリ名を拒否します(#10987)
* fix(vex):304 ステータスコードを処理します(#10307)
* 修正(vuln):ドライバー独自のアドバイザリフィードによってカバーされるパッケージをスキップしません(#10980)
* fix(conda):すべてのオペレーターの依存関係行でのパニックを回避します(#10955)
* chore:スキーマ ID を追加します(#10969)
* feat(vex):OCIアーティファクトとして保存されたVEXドキュメントのネイティブ検出(#10932)
* feat:バウンドリードヘルパーを追加(#10974)
* fix(dotnet):依存関係グラフから root プロジェクトdeps.json特定します(#10954)
* feat(java):プラグインマニフェストライセンスJenkins読み取り(#10939)
* docs:課題に取り掛かる前に貢献者に調整を依頼します(#10940)
* fix(nodejs):重複するパッケージで pnpm ワークスペースをサポートします(#10894)
* ci:マージキュールールをバイパスするためにアプリトークンでリリースブランチを作成します(#10931)
* chore(deps):15 の更新で 1 つのディレクトリに共通グループを更新(#10892)
* feat(seal):バージョンサフィックス(#10911)でプレフィックスなしパッケージを検出します
* chore(deps):testcontainers グループを 2 つの更新で更新します(#10918)
* chore(deps):4 つの更新で docker グループを 1 つのディレクトリにまたがって更新します(#10919)
* fix(java):ネスト化された JAR に対してファイルごとのダイジェストを設定します(#10855)
* fix(misconf):履歴から Dockerfile を構築する際の guard nil Healthcheck(#10899)
* ci(helm): Trivy Helm Chart 0.24.0 に対して、Trivy バージョンを 0.72.0 に更新します (#10908)
* ci(helm):trivy チームが Chart.yaml バンプを承認できるようにします(#10912)

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける trivy パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1276128

https://www.suse.com/security/cve/CVE-2026-72815

https://www.suse.com/security/cve/CVE-2026-72816

https://www.suse.com/security/cve/CVE-2026-72817

プラグインの詳細

深刻度: Medium

ID: 341177

ファイル名: openSUSE-2026-21645-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/28

更新日: 2026/8/28

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.1

パーセンタイル: 7.95

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2026-72817

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 6.9

Threat Score: 2.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:trivy

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/25

脆弱性公開日: 2026/8/14

参照情報

CVE: CVE-2026-72815, CVE-2026-72816, CVE-2026-72817