openSUSE 16 セキュリティ更新:broot(openSUSE-SU-2026:21675-1)

low Nessus プラグイン ID 341581

Language:

概要

リモートの openSUSE ホストに、セキュリティ更新プログラムがありません。

説明

リモートのopenSUSE 16ホストには、openSUSE- SU-2026:21675-1アドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

broot の変更:

- v1.59.0(CVE-2026-72847 boo#1275994)
* 新しい shell_command 動詞属性:シェルを通してコマンドを実行する(sh -c / cmd /C)so &, ;とパイプは broot を残さずに機能します - 修正 #1145
* 新しいビルドチェーンで無効な公式 Mac バイナリ(重複リンクされた dylib)を修正します - 修正 #1194
* 画像プレビュー用の Sixel グラフィックサポート、自動検出:iterm2、Windows Terminal 1.22+ および Sixel 対応 Unix ターミナル(foot、mlterm、Sixel でビルドされた xterm、最近の WezTerm)で動作します。利用可能な場合は、Kitty が推奨プロトコルであり続けます。注:これには、broot が sixel 機能でコンパイルされている必要があります(例:cargo install broot --features sixel) - 修正 #568
* Rio 端末の高解像度画像(それを検出して Kitty 画像プロトコルを有効にします) - 修正 #1179
* iTerm2 3.6.10 以降でハイレゾ画像が表示されない問題、バージョンはテキストとして比較される問題を修正します
* matchが行の最初のバイトで始まる場合のcontent-exact 一致の行番号を off-by-one で修正します(broot は上の行にジャンプしました)
* 新しい :no_action 内部、何もしない、これがキーを無効にするために利用される可能性があります - 修正 #328
* 修正:実行中のサーバーを密かに追い越すのではなく、重複する broot サーバー名を検出します - 修正 #1065
* .tar.gz などの二重拡張で機能しないプレビュートランスフォーマー拡張マッチングを修正します - 修正 #1195
* OSC インジェクションを防ぐために、表示された名前からエスケープシーケンスを取り除きます - 修正 #1188
* ???? ではなく数値 uid/gid にフォールバックユーザーまたはグループの名前を解決できない場合(静的にリンクされた musl ビルドで常に該当する場合) - 修正 #1075
* コントロール文字で終わる行末の空の文字列と一致するコンテンツ正規表現のパニックを修正します(CRLF ファイルの cr/$/ など)
* :cd などを使用する際に、ランチャーの eval によってマングルされる Windows パス(バックスラッシュを含む)を修正します。また、単一引用符を含むパスのエスケープを修正します - 修正 #1100
* 一時パスにスペース(例:Windows ユーザー名のスペース)が含まれている場合に、Windows/PowerShell で br が失敗する問題を修正します - 修正 #788
* JPEG XL 画像はもはやプレビューされません:デコーダーに領域外バグがあり、この修正にはより新しい rustc が必要です(必要な場合は、私に言ってください。私はそれをオプトインするようにします)
* rustc minimal バージョンは 1.83 から 1.85 に変更され、エディションは 2024 年

- v1.58.0
* 可能な動詞補完がリストされる方法を変更し、画面に収まるものが多い場合に読みやすくします
* --cmd シーケンスで無視される :select と :show の引数を修正します - 修正 1176

- v1.57.0
* help:動詞の「keys」および「description」列が現在検索可能 - 修正 #1163
* 複数項目のステージングエリアを印刷する際の末尾の空行を追加する :p rint_path / :p rint_relative_path を修正 - 修正 #1062
* スキン:selected_lineエントリの属性(太字、下線など)が適用されるようになりました - 修正 #1156
* Wezterm のバージョンが見つからない場合、broot は、画像用の kitty プロトコルをサポートするのに十分な最新版であると想定するようになりました。 - 修正 #509

- v1.56.4
* unix 以外のプラットフォームでのコンパイルを修正します(1.56.3 は、これらのシステムでは利用できません)

- v1.56.3
* broot 終了後にターミナルにときどき残る制御文字を修正します
* nushell:br モジュールの名前を変更し、最新の nushell バージョンでの競合を回避します - 修正 #1138
* :open_stay ステージング領域で、ステージングされたすべてのファイルをシステムオープナーを通して開きます - 修正 #444

- v1.56.2
* {file-root-relative} 引数 - 修正 #1142
* 修正:clear_stage(またはステージパネルを閉じる他の操作)が頻繁に broot を閉じる - 修正 #1143

- v1.56.1
* デフォルト設定の動詞の誤字を修正します

- v1.56.0
* 動詞引数impacted_panel、動詞の効果を別のパネルに配置することができます(例:ツリーからフォーカスを削除せずにプレビューパネルをスクロール) - 修正 #1119
* focus_panel_left および focus_panel_right internals - 修正 #1115
* 重要な機能:ステージングされたファイルをマージして、単一のコマンドを発行します:動詞の引数にスペース区切りまたはコンマ区切りのフラグがある場合、選択肢が複数あっても、単一の外部コマンドが実行されます - #465 の修正 デフォルトの verbs.json ファイルには、すべてのステージングされたファイルからアーカイブを構築する zip 動詞の例が含まれています。

- v1.55.0
* Kitty グラフィックプロトコルを有効にして、iTerm2 でハイレゾ画像を表示します
*東京ナイトスキン( https://github.com/Canop/broot/blob/main/resources/default-conf/skins/tokyo-night.hjson )
* 結合された、および/または複合パターンで行われたいくつかの名前パターンに関連する一致は、最初のものだけが表示されるのではなくマージされます
* nushell 統合: $nu.temp-path を $nu.temp-dir に切り替えます - #1116

- v1.54.0
* Kitty 画像プロトコルによる白黒画像のレンダリング時のクラッシュを修正します
* 複合パターンにコンテンツパターンがある場合、ディレクトリを一致させません。(例: /js$/&!c/;:
ユーザーがセミコロンを含まない js ファイルを一致させたいことは明らかです)

- v1.53.0
* 実行時に動詞が入力から削除されない一部のケースを修正します(偶発的に二重実行されるリスクがあります)
* Windows で :filesystems(短い :fs)動詞と状態を追加します(Linux と Mac には既に存在していました)。
* ファイルツリーパターンからのプレビューパターンの生成を向上します(例: /java$/&c/test を /test に設定する)を修正しました。この変更により、broot は、プレビューをフィルタリングする必要のないときに、フィルター処理を回避します(例:/java$/|c/test を検索した場合) - 次を参照してください #1097
* 名前が有効な UTF-8 ではないファイルを表示します(以前は無視されていました)
* Android 実行可能ファイルが公式バイナリアーカイブに戻されました

- v1.52.0
* auto_open_staging_area設定 - 修正 #1090
* シンボリックリンクのファイルターゲットのコンテンツを検索します - 修正 #1081
* nushell スクリプトを修正( --listen と --listen-auto にロジックをスワップ)
* エラー時にゼロでない終了コードを返します

- v1.51.0
* 画像レンダリングの改善(Zune-Image ライブラリの使用による速度、および双線形補間による品質の両方)
* Android 上の 1.50.0 によるコンパイル破損を修正
* --listen-auto がランダムな Linux ソケットでコマンドをリッスンします - 修正 #1064
* 自動完了時に、back-tab が逆の順番で循環します - 修正 #1071

- v1.50.0
* 大きなテキストファイルが初期表示に部分的にのみロードされ、残りはバックグラウンドで行われます - 修正 #1052
* kitty_graphics_display オプションと $TMUX_NEST_COUNT 環境変数により、tmux、ssh または不明な端末での kitty イメージプロトコルのサポートを強化 - PR を参照 #1034
* ゴミ箱コンパイル機能を削除:ゴミ箱関連の機能がプラットフォームに応じて構築されます
* ビルドチェーンが改訂されました。今後の公式リリースには、Mac バイナリを含むはずです
* ステージパネルの最後のエントリの二重アンステージでのクラッシュを修正します - 修正 #1057
* スキンが何も指定しない場合、テキストプレビューのために透明な背景にフォールバック

- v1.49.1
* 監視の効率化が大幅に向上(一部の深い変更では、自動更新には至らず、dir サイズにのみ影響)
* 「--listen」で付けられた名前が、「{server-name}」動詞引数として verb に提供されるようになりました

- v1.49.0
* 「:toggle_watch」内部、「:watch」ショートカット付き、デフォルトで「alt-w」にバインド。ウォッチングがアクティブな場合、ディレクトリ/ファイルが、たとえ深いディレクトリであっても、変更されるたびにツリーがリフレッシュされます - 修正 #730
* 画像プレビューで、特定の色ではなく透明な背景にフォールバックします - #1040 を修正します - ありがとう@letmeiiiin
* Android/termux の書き込み不可能な場所に書き込まれた --server ソケットを修正します - 修正 #1045

- v1.48.0
* キーショートカットの「Cmd」修飾子をサポート(キーは、システムとユーザーに応じて「Command」、「Super」、「Apple」、「Windows」と呼ばれます)
* ファイルシステム機能が Mac で利用可能になりました:
- ファイルシステムを一覧表示する「:fs」画面
- ファイルシステムの空き領域と合計領域は、サイズ計算を要求されたときに表示されます
- デバイス ID が「:toggle_device_id」で表示される(ショートカット:dev)
* Mac にロードされない「.config/git/ignore」を修正します - 修正 #1032 - ありがとうございました@9999years

- v1.47.0
* 制御文字付きのテキストファイルは、以前はバイナリとしてプレビューされていました。これらは現在、必要に応じて「」を含むテキストとして表示されます。 - 修正 #977
* ANSI エスケープコードを含むファイル(例えば「dysk --color yes > ansi.txt」で取得されるファイルが、「:p review_tty」でプレビューできるようになりました。 - 修正 #1019
* ツリーの最初の行が収まらない場合は、クロップ(右揃え)されます

- v1.46.5
* コマンドシーケンスで呼び出され、常に新しいパネルを開く「:focus some/path」を修正します - 修正 #1014

- v1.46.4
* F24 にF13キーのサポート(お使いのシステムがサポートする場合)
* 構成で与えられる引数を持つ「:focus」が、root 選択時に 1 レベル上がる問題を修正します - 修正 #1009
* 「default_flags」にあるときに無視される「--max-depth」を修正します - 修正 #1013

- v1.46.3
* 「:quit」などの内部上のイベントを待機する broot を修正します - 修正 #1006

- v1.46.2
* 破損した nushell スクリプトを修正(再度「--max-depth」)

- v1.46.1
* 新しい「--max-depth」引数によって破損した nushell スクリプトを修正します

- v1.46.0
* :set_max_depth <number> と :unset_max_depth
* ステージング領域でファイルが削除される際にキャッシュをクリア
* 前回のプレビュー以降にソースファイルが変更された場合、プレビュー変換を再計算

- v1.45.1
* 「--locked」なしでコンパイルが失敗する問題を修正

- v1.45.0
* リフレッシュ後にやり直すことが不可能なトータル検索を修正
* 「refresh_after: false」の場合、動詞構成が、実行後にツリーをリフレッシュしないようにリクエストできます

- v1.44.7
* 間違った正規表現の一致位置を修正します
* resvg 依存関係を以下に更新します 0.44
* 「--server」で、既存のソケットがすでに存在する場合はそれを削除します

- v1.44.6
* git リポジトリにない場合に無視される .ignore ファイルを修正します
* git2 の依存関係を以下に更新します 0.20

- v1.44.5
* 実際の変更はありません(一部のパッケージを楽にするためにクレート名を元に戻しただけです)

- v1.44.4
* 構文カラーリングのプレビューでのパニックを修正(崇高な構文が正規表現エンジンと互換でない場合)

- v1.44.3
* 左右のキーのデフォルトのバインドを削除しました。これを動詞.hjsonに追加することで、それらを元に戻すことができます。
{ キー:左、内部:戻る }{ キー:右、内部:open_stay }
* rustc minimal バージョンが 1.76 から 1.79 に変更されました。これにより、画像レンダリングのパフォーマンスが向上しました
* onig への依存関係を削除し、GCC 15 との互換性を確保します

- v1.44.2
* kitty 用に作成された一時ファイルが、終了時または書き込まれたファイルが多すぎると消去されるようになりました
* BROOT_LOG=debug で起動してもパニックは発生しないが、broot.logファイルを作成できない
* ????として表示されるユーザー名とグループ名を修正OpenLDAP から来た場合

- v1.44.1
* IME(入力方式エディター)ポップアップの間違った位置を修正します - 以下を参照してください #948
* 機能に対するターミナルのクエリを改善します(一部のエスケープ文字が漏洩しないようにします)

- v1.44.0
* 「:focus_staging_area_no_open」内部、すでに開いている場合はステージングエリアにフォーカスします。それ以外の場合は何もしません
* 括弧のない複数の演算子のある一部の複合パターンを修正します

- v1.43.0
* ゴミ箱画面の「サイズ」列と「削除日」列。この画面は「:toggle_date」、「:toggle_size」、「:sort_by_date」、「:sort_by_size」内部をサポートするようになりました。
* 新しい「:show」内部により、提供されたパスが可視化および選択され、必要に応じてツリーに線が追加されますが、提供されたパスが現在のツリールートの子孫でない場合は何も実行しません(この部分はフィードバック次第で変更されます)

- v1.42.0
* 「.gitignore」と同じ構文の「.ignore」ファイルをサポート。これらのファイルは「.gitignore」よりも優先されるため、個人的な「.ignore」ファイルは共有された「.gitignore」をオーバーライドできます - 「:toggle_ignore」内部 https://dystroy.org/broot/tree_view/#hidden-ignored-files* 「:toggle_git_ignore」と同じですが、より明確な名前が付いているため、優先されるべきです
* 「panels」動詞フィルターが、ほとんどのコンテキストで機能するようになりました(以前は、重要なイベントでのみチェックされていました)
* 多くの依存関係が更新されました

- v1.41.1
* rustc でコンパイルを許可します 1.76

- v1.41.0
* 重要な機能: :search_again
- ctrl-s は現在、次のいずれかを行う「:search_again」をトリガーします
- アクティブなフィルタリングパターンがない場合、最後に使用した検索パターンを戻します
- フィルタリングパターンがアクティブで検索が完了しなかった場合、合計検索を行います
* 重要な機能:パネル幅を変更する内部
- 「set_panel_width」、パネルのインデックスと希望の幅をパラメーターとして取得します
- 「move_panel_divider」、除算器のインデックスと希望する変更をパラメーターとして取得します
- 「ctrl-<」は、デフォルトで「:move_panel_divider 0 -1」にバインドされています
- 「ctrl->」は、デフォルトで「:move_panel_divider 0 1」にバインドされています
- http://dystroy.org/broot/panels/#resize-panels* マイナーな変更を参照してください:
- git ファイル情報が表示され、git が無視したファイルが非表示になっていない場合、これらのファイルには「I」のフラグが付けられます。
- コンテンツ検索除外リストから.bak拡張を削除
- nerdfont および vscode アイコンを更新します
- 「{initial-root}」動詞引数

- v1.40.0
* 重要な機能:プレビュートランスフォーマ プレビューの前に適用するプレビュートランスフォーマを定義できるようになりました。
たとえば、PDF や Office ファイルをプレビューしたり、JSON ファイルを美しくしたりすることができます。
conf.hjson ファイルの「preview_transformers」配列を編集します。
ルート上の検索 https://dystroy.org/broot/conf_file/#preview* 修正を参照してください
* 一部の動詞サイクル問題を修正します

- v1.39.2
* Windows に表示される UNC パスを修正します( 1.39.1での回帰)

- v1.39.1
* リリースモードで破損した高解像度(kitty protocole)画像を修正します
* フォーカスする際にパスを正規化します(主にリンクをたどるときに便利です)
* いくつかのマイナーな内部最適化

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしていないことに留意してください。ただし、代わりにアプリケーションから自己報告されたバージョン番号にのみ依存しています。

ソリューション

影響を受ける broot パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1275994

https://www.suse.com/security/cve/CVE-2026-72847

プラグインの詳細

深刻度: Low

ID: 341581

ファイル名: openSUSE-2026-21675-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/30

更新日: 2026/8/30

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.3

パーセンタイル: 9.76

CVSS v2

リスクファクター: Low

基本値: 3.2

現状値: 2.4

ベクトル: CVSS2#AV:L/AC:L/Au:S/C:P/I:P/A:N

CVSS スコアのソース: CVE-2026-72847

CVSS v3

リスクファクター: Medium

基本値: 4.6

現状値: 4

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Low

Base Score: 2.4

Threat Score: 0.4

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:broot

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/28

脆弱性公開日: 2026/8/20

参照情報

CVE: CVE-2026-72847