openSUSE 16:dovecot24 / dovecot24-backend-mysql / dovecot24-backend-pgsql / etc(openSUSE-SU-2026:21720-1)

critical Nessus プラグイン ID 342588

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21720-1 アドバイザリで言及されています。

2.4.5 に更新してください。

- CVE-2026-33263:「submission-login」:「mail_max_userip_connections」に到達するとパニックが発生します(bsc#1276794)。
- CVE-2026-27852:不適切なヘッダーのあるメールを送信することによる DoS(bsc#1276799)。
- CVE-2026-33604:ベアキャリッジリターン後のドットスタッフィングの欠落によるスマグリングをSMTPします(bsc#1276802)。
- CVE-2026-33605:「managesieve-login」:事前認証のクラッシュ(bsc#1276809)。
- CVE-2026-33606:「dsync」:メールコンテンツが「dsync」プロトコルインジェクションを引き起こす可能性があります(bsc#1276800)。
- CVE-2026-33607:CPU サービス拒否につながる IMAP「LIST」「match_sub()」指数関数バックトラッキング(bsc#1276795)。
- CVE-2026-40013:「pigeonhole」「ManageSieve」「CHECKSCRIPT/PUTSCRIPT」でのスタックバッファアンダーフロー(bsc#1276807)。
- CVE-2026-40014:細工された参照ヘッダーによる CPU DoS(bsc#1276804)。
- CVE-2026-40015:「imap-hibernate」はクラッシュする可能性があります(bsc#1276812)。
- CVE-2026-40017:「strmap」での CRC32 ハッシュ衝突による CPU DoS(bsc#1276813)。
- CVE-2026-40018:MySQLマルチバイトエスケープが不適切に実行されました(bsc#1276810)。
- CVE-2026-40203:IMAP 圧縮により、同期された小さな電子メール本文が送信者が選択したテキスト(bsc#1276815)に一致するかどうかが明らかになる可能性があります。
- CVE-2026-40204:「lda_mailbox_autocreate」は ACL 制限をバイパスできます(bsc#1276819)。
- CVE-2026-40205:リモート検証パスの OR セマンティクスを介した OAuth2「passdb」スコープの強制バイパス(bsc#1276820)。
- CVE-2026-42007:「sieve」「editheader」RCE(bsc#1276817)。
- CVE-2026-42008:「XCLIENT FORWARD= bare」トークンが名前空間化されていません(bsc#1276824)。
- CVE-2026-42391:「imap」:「ID」コマンドによるログイン前のメモリ/CPU の増加(bsc#1276835)。
- CVE-2026-42392:「imap-urlauth」がメモリを漏洩して、ユーザーが確認できるエラーメッセージを作成します(bsc#1276829)。
- CVE-2026-42393:「doveadm_password」または API キーの長さが、タイミング比較で漏洩する可能性があります(bsc#1276827)。
- CVE-2026-52687:「imap」:「COMPRESS ZSTD」は過剰なメモリ使用を引き起こす可能性があります(bsc#1276837)。
- CVE-2026-42395:単一の NUL バイト「XCLIENT FORWARD」ペイロードのクラッシュ(bsc#1276826)。
- CVE-2026-52681:アクティブなスクリプトが変更されると、「sieve」リソース使用量の追跡が失われます(bsc#1276828)。
- CVE-2026-73208:「auth」:「db-oauth2」:「aud」クレームが、欠如しているスコープクレームのフォールバックとして使用されます(bsc#1276830)。
- CVE-2026-73209:ゼロ出力展開チャンクでの自己再帰による「imap-login」のクラッシュ(bsc#1276833)。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1276794

https://bugzilla.suse.com/1276795

https://bugzilla.suse.com/1276799

https://bugzilla.suse.com/1276800

https://bugzilla.suse.com/1276802

https://bugzilla.suse.com/1276804

https://bugzilla.suse.com/1276807

https://bugzilla.suse.com/1276809

https://bugzilla.suse.com/1276810

https://bugzilla.suse.com/1276812

https://bugzilla.suse.com/1276813

https://bugzilla.suse.com/1276815

https://bugzilla.suse.com/1276817

https://bugzilla.suse.com/1276819

https://bugzilla.suse.com/1276820

https://bugzilla.suse.com/1276824

https://bugzilla.suse.com/1276826

https://bugzilla.suse.com/1276827

https://bugzilla.suse.com/1276828

https://bugzilla.suse.com/1276829

https://bugzilla.suse.com/1276830

https://bugzilla.suse.com/1276833

https://bugzilla.suse.com/1276835

https://bugzilla.suse.com/1276837

https://www.suse.com/security/cve/CVE-2026-27852

https://www.suse.com/security/cve/CVE-2026-33263

https://www.suse.com/security/cve/CVE-2026-33604

https://www.suse.com/security/cve/CVE-2026-33605

https://www.suse.com/security/cve/CVE-2026-33606

https://www.suse.com/security/cve/CVE-2026-33607

https://www.suse.com/security/cve/CVE-2026-40013

https://www.suse.com/security/cve/CVE-2026-40014

https://www.suse.com/security/cve/CVE-2026-40015

https://www.suse.com/security/cve/CVE-2026-40017

https://www.suse.com/security/cve/CVE-2026-40018

https://www.suse.com/security/cve/CVE-2026-40203

https://www.suse.com/security/cve/CVE-2026-40204

https://www.suse.com/security/cve/CVE-2026-40205

https://www.suse.com/security/cve/CVE-2026-42007

https://www.suse.com/security/cve/CVE-2026-42008

https://www.suse.com/security/cve/CVE-2026-42391

https://www.suse.com/security/cve/CVE-2026-42392

https://www.suse.com/security/cve/CVE-2026-42393

https://www.suse.com/security/cve/CVE-2026-42395

https://www.suse.com/security/cve/CVE-2026-52681

https://www.suse.com/security/cve/CVE-2026-52687

https://www.suse.com/security/cve/CVE-2026-73208

https://www.suse.com/security/cve/CVE-2026-73209

プラグインの詳細

深刻度: Critical

ID: 342588

ファイル名: openSUSE-2026-21720-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/3

更新日: 2026/9/3

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.48

CVSS v2

リスクファクター: High

基本値: 8

現状値: 5.9

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:C

CVSS スコアのソース: CVE-2026-42007

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 7.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:dovecot24-backend-mysql, p-cpe:/a:novell:opensuse:dovecot24-backend-pgsql, p-cpe:/a:novell:opensuse:dovecot24-backend-sqlite, p-cpe:/a:novell:opensuse:dovecot24-devel, p-cpe:/a:novell:opensuse:dovecot24-fts-flatcurve, p-cpe:/a:novell:opensuse:dovecot24-fts-solr, p-cpe:/a:novell:opensuse:dovecot24-fts, p-cpe:/a:novell:opensuse:dovecot24

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/1

脆弱性公開日: 2026/8/28

参照情報

CVE: CVE-2026-27852, CVE-2026-33263, CVE-2026-33604, CVE-2026-33605, CVE-2026-33606, CVE-2026-33607, CVE-2026-40013, CVE-2026-40014, CVE-2026-40015, CVE-2026-40017, CVE-2026-40018, CVE-2026-40203, CVE-2026-40204, CVE-2026-40205, CVE-2026-42007, CVE-2026-42008, CVE-2026-42391, CVE-2026-42392, CVE-2026-42393, CVE-2026-42395, CVE-2026-52681, CVE-2026-52687, CVE-2026-73208, CVE-2026-73209