openSUSE 16:orthanc/orthanc-authorization/orthanc-devel/orthanc-dicomweb/etc(openSUSE-SU-2026:21728-1)

medium Nessus プラグイン ID 342591

Language:

概要

リモートの openSUSE ホストに、セキュリティ更新プログラムがありません。

説明

リモートのopenSUSE 16ホストには、openSUSE- SU-2026:21728-1アドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

orthanc の変更:

- バージョン 1.13.0

ハイライト:
* DICOM ファイルがストレージ領域から取得され、解析され、トランスコードされる方法を完全に書き換えます。
* 構成ファイルは 2 つの部分に分割されています
* REST API はバージョン 31 にアップグレードされました
* いくつかのセキュリティおよび堅牢性の改善が導入されました
* DICOM 標準で導入された最新の値表現がサポートされています
* 完全な変更ログについては、NEWS を参照してください

- バージョン 1.12.11
* 多数のバグおよび CVE 修正。詳細についてはニュースを参照してください

orthanc-authorization の変更

- バージョン 0.12.0
* inbox-links のサポートを追加しました(新しい権限:create-inbox-links)

- バージョン 0.11.4
* 新しい /tools/bulk-delete ペイロードをサポート
* DICOMWeb /qido &; /retrieve ルートに対する新しいデフォルトの権限。

- バージョン 0.11.3
* ジョブ用の新しいデフォルトの権限

- バージョン 0.11.2
* zip をアップロードする際に監査ログを記録するようになりました。
* 研究を共有するときの電子メール送信に対する新しいデフォルトの権限。
* /tools/bulk-modify および /tools/bulk-anonymize のサポートを追加しました
* 修正:/tools/bulk-delete で、ユーザーがアクセス権のないリソースを削除することができました。
* 修正:/tools/find で、ParentSeries と ParentStudy のフィールドが無視されていました。

orthanc-postgresql の変更:

- バージョン 10.3
* Orthanc が起動を完了するまで待ってから DB HOUSEKEEPING タスクを実行し、初期化エラーの間にプラグインがデータベースを呼び出そうとしないようにします。

- バージョン 10.2
* 内部変更のみ:
- libpq18 との連携を有効にします(Ubuntu 26.04)。
- 内部エラーが発生したときに、さらに詳細を表示します。

- バージョン 10.1
* 「マイナーな変更」があるが変更ログがない

orthanc-dicomweb の変更:

- バージョン 1.24
* DICOMwebクライアントのWebユーザーインタフェースで、スタディIDによるDICOMリソースの検索を許可します。
* OB、OD、OF、OL、OV、または OW の値表現が WADO-RS 応答でどのようにエンコードされるかを制御する、新しい構成オプション OtherBinaryMode。可能な値: BulkDataURI (新しいデフォルト)、InlineBinary、ArrayOfValues。以前のリリースでは ArrayOfValues モードが使用されていました。これは有効でしたが、大規模なデータセットの場合は問題となる可能性がありました。(提供:Yusuf Sayita、Philips)
* WADO-RS でビデオの単一フレームにアクセスしようとする際のエラーメッセージを明確化。
* マルチフレーム RGB48 画像のレンダリングを修正しました。
* 修正:メタデータキャッシュ添付ファイルが一連のディスクからない場合、再度生成されるようになりました。

- バージョン 1.23
* カプセル化された PDF 上で /rendered ルートを呼び出す場合、プラグインは現在、400 エラーを生成する代わりに PDF ファイルを返します。
* 追加されたメトリクス:
- orthanc_dicomweb_wadors_average_bandwidth_per_call_mbytes_per_second_5m は、インスタンス、シリーズ、またはスタディを取得するための WADO-RS ルートへの個々の呼び出しの加重平均帯域幅です。このメトリックは呼び出しの終了時にのみ更新され、EnablePerformanceLogs が true に設定されている場合にログに表示される帯域幅値を平均します。
- orthanc_dicomweb_wadors_total_bytes_transferredは、インスタンス、シリーズ、またはスタディを取得するために WADO-RS ルートによって戻されたバイト数をカウントします。これは、応答が返される際に更新されます。
* DicomWebStowClient ジョブには、実行開始時だけでなく、作成するとすぐに Content.Resources と Content.Server のフィールドが入力されるようになりました。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

プラグインの詳細

深刻度: Medium

ID: 342591

ファイル名: openSUSE-2026-21728-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/3

更新日: 2026/9/3

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:orthanc-authorization, p-cpe:/a:novell:opensuse:orthanc-devel, p-cpe:/a:novell:opensuse:orthanc-dicomweb, p-cpe:/a:novell:opensuse:orthanc-postgresql, p-cpe:/a:novell:opensuse:orthanc-source, p-cpe:/a:novell:opensuse:orthanc

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/1

脆弱性公開日: 2026/9/1