概要
リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。
説明
リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21713-1 アドバイザリで言及されています。
MozillaFirefox における変更点:
Firefox 拡張サポートリリース 153.1.0 ESR。
* 修正済み: さまざまなセキュリティ修正。
MFSA 2026-77 (bsc#1274867):
* CVE-2026-74934 Graphics: CanvasWebGL コンポーネントのサイト分離の問題
* CVE-2026-74935 DOM の権限昇格:ネットワーキングコンポーネント
* CVE-2026-74936 JavaScript での use-after-free:WebAssembly コンポーネント
* CVE-2026-74937 JavaScript の use-after-free:GC コンポーネント
* CVE-2026-74938 JavaScript での緩和バイパス:GC コンポーネント
* CVE-2026-74939 DOM の権限昇格:ナビゲーションコンポーネント
* CVE-2026-74940 Graphics: Text コンポーネントの use-after-free
* CVE-2026-74941 Graphics: CanvasWebGL コンポーネントの権限昇格
* Remote Settings Client コンポーネントでの権限昇格CVE-2026-74942
* CVE-2026-74943 Graphics: ImageLib コンポーネントの use-after-free
* CVE-2026-74944 DOM の Core および HTML コンポーネントでメモリ解放後使用 (Use-After-Free) が発生します
* CVE-2026-74945 Graphics: Text コンポーネントの情報漏洩
* CVE-2026-74946 Graphics: CanvasWebGL コンポーネントの不適切な境界条件による権限昇格
* CVE-2026-74947 Graphics コンポーネントの無効なポインターによる権限昇格
* CVE-2026-74948 Graphics コンポーネントでの情報漏洩
* CVE-2026-74949 Graphics の use-after-free による権限昇格:
Canvas2D コンポーネント
* CVE-2026-74950 Downloads API コンポーネントにおける権限昇格
* CVE-2026-74953 Networking: Cookies コンポーネントの権限昇格
* CVE-2026-74954 ストレージ内のサイドチャネルによる情報漏洩:
キャッシュ API コンポーネント
* リクエスト処理コンポーネントでの CVE-2026-74955 権限昇格
* CVE-2026-74956 DOM での同一生成元ポリシーバイパス: Service Workers コンポーネント
* CVE-2026-74957 Safe Browsing コンポーネントでの緩和策バイパス
* CVE-2026-74958 WebRTC コンポーネントでの情報漏洩
* CVE-2026-74959 Storage:Cache API コンポーネントにおける緩和策バイパス
* CVE-2026-74960 WebExtensions コンポーネントのサイト分離の問題
* Web Audio コンポーネントのサイドチャネルCVE-2026-74961
* CVE-2026-74962 Networking:Cookies コンポーネントのサイト分離の問題
* CVE-2026-74963 Networking:Cookies コンポーネントの同一生成元ポリシーバイパス
* CVE-2026-74964 Graphics コンポーネントの整数オーバーフロー
* CVE-2026-74965 Shell Integration コンポーネントの権限昇格
* CVE-2026-74966 Form Autofill コンポーネントの情報漏洩
* CVE-2026-74967 オーディオ/ビデオ再生コンポーネントの同一生成元ポリシーのバイパス
* CVE-2026-74968 Graphics: WebRender コンポーネントのサイト分離の問題
* CVE-2026-74969 Layout: Text および Fonts コンポーネントのメモリ解放後使用 (Use After Free)
* CVE-2026-74970 Graphics コンポーネントのサイト分離の問題
* CVE-2026-74971 DOM での情報漏洩:UI イベントとフォーカスの処理コンポーネント
* CVE-2026-74972 DOM の情報漏洩:Push Subscriptions コンポーネント
* CVE-2026-74973 Graphics コンポーネントの競合状態、use-after-free
* CVE-2026-74974 Graphics: ImageLib コンポーネントの同一生成元ポリシーバイパス
* CVE-2026-74976 JavaScript エンジン: JIT コンポーネントの JIT ミスコンパイル
* CVE-2026-74977 Graphics コンポーネントの整数オーバーフロー
* CVE-2026-74978 Widget コンポーネントのクリックジャッキングの問題
* CVE-2026-74979 Add-ons Manager コンポーネントにおける緩和策バイパス
* CVE-2026-74981 オーディオ/ビデオ:Web コーデックコンポーネントのサイト分離の問題
* CVE-2026-74982 Widget コンポーネントのサービス拒否
* CVE-2026-74983 Data Loss Preventionコンポーネントでの緩和策バイパス
* CVE-2026-74984 JavaScript エンジンコンポーネントでの競合状態
* CVE-2026-74985 エンタープライズポリシーコンポーネントの権限昇格
* CVE-2026-74986 CSS 解析および計算コンポーネントのサイト分離の問題
* CVE-2026-74987 Firefox ESR 140.14、Firefox ESR 153.1 、Firefox 154 で修正された内部で見つかったバグ
* CVE-2026-74988 Firefox ESR 153.1 および Firefox 154 で修正されている内部で見つかったバグ
* CVE-2026-74990 Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1 、Firefox 154 で修正された内部で見つかったバグ
Firefox 拡張サポートリリース 153.0esr ESR
* 新規:## 一般
- Firefox には、オンライン ライフを仕事、学校、休暇の計画、または選択したものの異なるプロファイルに分離するのに役立つ新しいプロファイル管理システムが含まれるようになりました。
プロファイルは、名前、アバター、カラーテーマでカスタマイズでき、タブ、ブックマーク、パスワード、閲覧履歴を分離しておきます。内蔵のプロファイルのバックアップと復元により、新しいデバイスへの移行や閲覧データの回復も簡単になります。
- Split View では、1 つのブラウザ ウィンドウで 2 つの Web ページを並べて表示でき、Split View でリンクをすばやく開いたり、ページを再配置したり、開いているタブを検索したりするための追加オプションを使用できます。
- Firefoxのアドレスバーには、組み込みの単位とタイムゾーンの変換、すべてのブラウザの音声をミュートするなどのクイックアクション、入力したときの直接検索結果など、いくつかの新しい機能が追加されました。
- Firefox では、共有を容易にするために Web ページ上の強調表示されたテキストにリンクを直接コピーできるようになりました。
- Firefox Settings は、整理とナビゲーションが改善されて再設計され、ブラウザの設定を簡単に見つけたりカスタマイズしたりできるようになりました。
* 新規: ## AI
Firefox は、デバイス上のタブ整理、AI 支援によるリンク プレビュー、統合された AI 検索、AI 機能を管理するための集中制御など、AI を活用したいくつかの新しい機能を導入しました。ユーザーのプライバシーを保護するために、可能な限りこれらの機能はローカルで処理を実行します。
* 新規:## サイドバーとタブ
- Firefox は、垂直タブ、タブグループ、サイドバーの機能強化により、タブ管理を改善し続けています。
- タブグループは、折りたたまれたグループのサポートの向上、グループ化されたタブのプレビュー、追加の整理オプションなど、ユーザビリティの向上を数多く受けています。
- パスワードに、別のタブを開かずに Firefox サイドバーから直接アクセスできるようになりました。
- Firefox では、1 つまたは複数のバックグラウンドタブから、タブコンテキストメニューから直接リンクをコピーできるようになり、1 回の操作で複数のタブをコピーまたは共有できるようになりました。
- [Customize Toolbar] から [Send Tab] ツールバーボタンが使用できるようになりました。
* 新規: ## セキュリティ &; プライバシー
- Firefox は指紋保護を大幅に拡張し、標準モードと厳密な拡張トラッキング保護モードの両方で Web サイトがユーザーを一意に識別することが困難になりました。
- 強化されたトラッキング保護には、バウンス トラッキングに対するより強力な保護と、Web サイトがユーザーの許可なくローカル ネットワーク リソースにアクセスすることを制限する追加の保護手段が含まれています。
- Firefox は現在、フィッシングとマルウェアからの保護に Safe Browsing V5 を使用しています。
- Firefox Password Manager は、より強力な AES-256 暗号化を使用して、ディスクに保存されたログインを保護するようになりました。
- プライベートブラウジングは、プライベートブラウジングセッションを即座に終了したり、互換性のために必要な場合に個々のサイトのトラッカーブロックを一時的に緩和したりする機能など、新しいコントロールで強化されました。
* 新規:## 翻訳
- Firefox は、多くの言語を追加してデバイス上での翻訳サポートを拡大し、翻訳品質を継続的に改善しています。
- 専用の翻訳ページが、Firefox 内でリアルタイム翻訳を直接行う簡単な方法を提供するようになりました。
* 新規:## アクセシビリティ
- Firefox は、Windows UI オートメーション、キーボード ナビゲーションの改善、日付と時刻のコントロールのアクセシビリティの向上、PDF の数学的コンテンツのサポートの向上など、支援技術のサポートを強化し、アクセシビリティを改善し続けています。
* 新規:## Linux
- Firefox は、Wayland でネイティブのフラクショナルスケーリングをサポートするようになり、高 DPI ディスプレイでのレンダリングを改善しました。
- パッケージマネージャーの更新後、Firefox は再起動の必要がなくなり、Linux でのメモリ使用量も減少しました。
- Firefox は、XDG Base Directory Specification をサポートするようになり、Red Hat、Fedora、openSUSE、およびその他の RPM ベースのディストリビューション用の RPM パッケージが同梱されるようになりました。
* HTML5: - Firefox は、アプリケーションビュー間で滑らかなアニメーション移行を作成するための View Transitions API をサポートするようになりました。
- WebGPU サポートは、Windows や Apple Silicon Mac など、サポートされているプラットフォーム全体で拡張されました。
- いくつかの最新の Web プラットフォーム API のサポートが追加され、最新の Web アプリケーションとの互換性が向上しました。重要な追加機能には、Navigation API、URLPattern、Trusted Types、Sanitizer API、Prioritized Task Scheduling などがあります。
* Enterprise: - エンタープライズ管理者は、エンタープライズポリシーを通じて Firefox の生成 AI 機能を一元管理できるようになりました。
- ネイティブメッセージングに影響を与えるパフォーマンス回帰を修正し、外部アプリケーションと通信するエンタープライズ拡張の応答性を改善しました。
- エンタープライズポリシードキュメントは https://firefox-admin-docs.mozilla.org/ に移動しました。
* 修正済み: さまざまなセキュリティ修正。
- MFSA 2026-68 (bsc#1271649):
* CVE-2026-16349 DOM での同一生成元ポリシーバイパス:ナビゲーションコンポーネント
* CVE-2026-16350 Audio/Video での不適切な境界条件:cubeb コンポーネント
* CVE-2026-16362 WebRTC: Audio/Video コンポーネントのメモリ解放後使用 (Use After Free)
* CVE-2026-16351 DOM の use-after-free によるサンドボックスのエスケープ:ナビゲーションコンポーネント
* CVE-2026-16352 Disability Access API コンポーネントの use-after-free によるサンドボックスエスケープ
* JavaScript の CVE-2026-16363 JIT のコンパイルミス:WebAssembly コンポーネント
* CVE-2026-16364 Audio/Video: Playback コンポーネントの不適切な境界条件
* CVE-2026-16365 DOM の権限昇格:ワーカーコンポーネント
* CVE-2026-16366 DOM の権限昇格:ナビゲーションコンポーネント
* CVE-2026-16353 DOM の無効なポインター:バインディング(WebIDL)コンポーネント
* CVE-2026-16354 Graphics: ImageLib コンポーネントの情報漏洩
* CVE-2026-16367 Disability Access APIs コンポーネントの無効なポインターによるサンドボックスエスケープ
* CVE-2026-16368 JavaScript: WebAssembly コンポーネントの不適切な境界条件
* CVE-2026-16369 JavaScript の整数オーバーフロー:WebAssembly コンポーネント
* CVE-2026-16355 JavaScript エンジン: JIT コンポーネントの JIT ミスコンパイル
* CVE-2026-16356 Disability Access API コンポーネントの use-after-free によるサンドボックスエスケープ
* CVE-2026-16357 Graphics コンポーネントの不適切な境界条件
* CVE-2026-16370 DOM での緩和策バイパス:ネットワーキングコンポーネント
* CVE-2026-16371 DOM の権限昇格:ナビゲーションコンポーネント
* CVE-2026-16372 DOM の権限昇格:コンテンツプロセスコンポーネント
* CVE-2026-16373 Android 用 Firefox のプライバシーコンポーネントにおける情報漏洩
* CVE-2026-16374 DevTools の Framework コンポーネントにおける情報漏洩
* CVE-2026-16375 Networking: HTTP コンポーネントのサイト分離の問題
* CVE-2026-16376 Graphics:WebGPU コンポーネントのサービス拒否
* CVE-2026-16377 PDF ビューアーコンポーネントにおける緩和バイパス
* CVE-2026-16378 DOM のその他の問題:コピー、貼り付け、ドラッグアンドドロップコンポーネント
* CVE-2026-16379 DOM の権限昇格:コンテンツプロセスコンポーネント
* CVE-2026-16358 Graphics: WebRender コンポーネントのサイト分離の問題
* CVE-2026-16380 Networking コンポーネントでの緩和バイパス
* CVE-2026-16381 Networking: DNS コンポーネントの同一生成元ポリシーバイパス
* CVE-2026-16382 DOM での緩和策バイパス:Service Workers コンポーネント
* CVE-2026-16383 DOM での緩和策バイパス:ネットワーキングコンポーネント
* CVE-2026-16384 Graphics:WebGPU コンポーネントの初期化されていないメモリによる情報漏洩
* CVE-2026-16385 Graphics:WebGPU コンポーネントの初期化されていないメモリによる情報漏洩
* CVE-2026-16386 Graphics:WebGPU コンポーネントの初期化されていないメモリによる情報漏洩
* CVE-2026-16387 ネットワーキングコンポーネントのサイト分離の問題
* CVE-2026-16388 DOM でのサンドボックスエスケープ:ネットワーキングコンポーネント
* CVE-2026-16389 NSS のライブラリコンポーネントの不適切な境界条件、整数オーバーフロー
* CVE-2026-16390 Enterprise Policies コンポーネントの緩和策バイパス
* CVE-2026-16391 Storage:IndexedDB コンポーネントにおける情報漏洩
* CVE-2026-16392 JavaScript エンジン: JIT コンポーネントの JIT ミスコンパイル
* CVE-2026-16393 グラフィックスの不適切な境界条件:WebGPU コンポーネント
* CVE-2026-16359 Audio/Video: GMP コンポーネントの不適切な境界条件
* CVE-2026-16394 DOM: Security コンポーネントの軽減バイパス
* CVE-2026-16395 オーディオ/ビデオコンポーネントの整数オーバーフロー
* CVE-2026-16396 WebExtensionsでの権限昇格
* CVE-2026-16397 Android 用 Firefox の WebExtensions コンポーネントのクリックジャッキングの問題
* CVE-2026-16398 Graphics コンポーネントのサイト分離の問題
* CVE-2026-16399 DOM のサイト分離の問題:ナビゲーションコンポーネント
* CVE-2026-16400 DOM での情報漏洩:セキュリティコンポーネント
* CVE-2026-16401 Data Loss Prevention コンポーネントでの権限昇格
* CVE-2026-16402 Graphics: ImageLib コンポーネントの整数オーバーフロー
* CVE-2026-16403 アドレスバーコンポーネントのなりすましの問題
* CVE-2026-16404 Android 用 Firefox のなりすましの問題
* CVE-2026-16405 Networking:WebSockets コンポーネントにおける情報漏洩
* CVE-2026-16406 Networking コンポーネントでの緩和バイパス
* CVE-2026-16407 DOM での緩和策バイパス:Service Workers コンポーネント
* CVE-2026-16408 オーディオ/ビデオ:再生コンポーネントの整数オーバーフロー
* CVE-2026-16409 Security: PSM コンポーネントの無効なポインター
* CVE-2026-16410 JavaScript エンジン: JIT コンポーネントの JIT ミスコンパイル
* CVE-2026-16411 Firefox 153 で修正されたメモリ安全性のバグ
* CVE-2026-16412 Firefox ESR 140.13 および Firefox 153 で修正されたメモリ安全性のバグ
* CVE-2026-16360 Firefox ESR 115.38、Firefox ESR 140.13 および Firefox 153 で修正されたメモリ安全性のバグ
mozilla-nss での変更:
- パッチを追加して、任意のハイブリッド PQC を優先し、最大 1 つのハイブリッド鍵共有(bsc#1262698)を送信します。
- 非 FIPS モード(bsc#1266263)の場合、モジュール ID に通知を追加します。
- ML-DSA 実装および関連する PQC 修正を upstream からインポートします(bsc#1262698、 bsc#1272772)。
- ML-KEM および ML-DSA(bsc#1272773)の電源投入時自己診断(KAT)を追加します。
- upstream(bsc#1272774)からポートされたML-KEMにゼロ化を追加します。
- ML-DSA のゼロ化を追加します(bsc#1272774)。
- ML-DSA の堅牢性とテスト修正を追加します。
- PQC アルゴリズムを承認済みリストに追加します。承認済みの対称 keygen フロアを 112 ビット(bsc#1262698)に増加。NSS エイリアスなしのTLS 1.2 メカニズムを承認します(bsc#1266262)。
NSS への更新 3.125
* nssckbi バージョンを 2.88 に設定。
* Cybertrust Japan SecureSign Root CA16を追加します。
* TrustAsia Global Root CA G3 および G4 から電子メールトラストビットを削除します。
* entrust root 証明機関を削除します。
* SecureSign root CA12を削除します。
* ssl_NewSocket で ssl3.hs.echOuterExtensions を初期化します。
* nss-dev/nss への参照を mozilla/nss に置き換えます。
* CMS デコーダーにおける再帰深度を制限します。
* pk11_mergeSecretKey で input.len を testString サイズにクランプします。
* CERT_MergeExtensions における NULL ポインターデリファレンス
* CERT_DecodeAVAValue出力バッファサイジングでの整数オーバーフロー。
* LLP64 システムにおける 2 つの整数オーバーフローを修正します。
* ssl3_ClientSendAppProtoXtn のアサーションを変更します。
* RSA-PSS PKCS#8 秘密鍵をインポートします。
* fuzz/config/tstclnt_arguments.py を更新してください。
* PK11_GetWrapKey で bounds-check ラップインデックスを一致させてPK11_SetWrapKey。
* AESKeyWrap_EncryptKWP での整数オーバーフローに対するガードを追加します。
* UpdateBase64Decoder に整数オーバーフローガードを追加します。
* 再構成テストで fd.release を無効化。
* コピーを返sftk_FindAttributeさせます。
* nss パラメータースキーマを voluptuous から msgspec へ変換しました。
* PK11_InitToken を呼び出す前に、PK11_ResetToken でスロットモニターをドロップします。
* GitHub から NSPR を使用するようにコードを調整します。
* PK11_IsLoggedIn が PK11_DoPassword から呼び出される際のデッドロックを回避します。
* スレッドセーフでないモジュールで PK11auth.c 関数をテストします。
* PK11_InitPin スロットモニターを押さえずに slot->lastLoginCheck を設定します。
* PK11_TraverseCertsForNicknameInSlot 内の空のニックネームを拒否します。
* SECKEY_ECParamsToKeySize/BasePointOrderLen でエンコードされた EC パラメーターの長さとタグを検証します。
* ssl_CallCustomExtensionSendersでのガードスペース減算。
* 符号なしのオーバーフローを避けるために、tls13_HkdfExpandLabelGeneral で labelLen バインドを書き換えます。
* PK11_UnwrapPrivKeyの usageCount を keyTemplate 容量にバインドします。
* 割り当て解除の際に、静的スロットリストのテールポインターを null に設定します。
* 割り当て失敗時にダングリング ss->sec.ci.sid を放置するのを回避します。
* CERT_Hexify での整数オーバーフローを防ぎます。
* データのインデックス作成前の sftk_IsSafePrime 内の空の SECItem 入力を拒否します [len-1]。
* ファイル名スキャンをバインドするjar_listtarのファイル名フィールド内の NUL 終端。
* CERT_FormatName長さのアキュムレータを符号なしから size_t に広げます。
* 符号なし整数切り捨てへのCK_ULONGを防ぐために、IKE PRF ノンス長をバインドします。
* 長さの不一致時に、アサートする代わりに NSS_CMSArray_Sort でコンパニオン配列をドロップします。
* マニフェストスキャンの制限を維持するために、jar_parse_any 内の NULL 終端コピーを操作します。
* Update および End における unusedBuffer > MD2_BUFSIZEのある MD2 コンテキストを拒否します。
* nssCKObject_GetAttributes での CKA_NSS_URL のために NULL 終端子を予約します。
* SEC_PKCS7DecryptContents での空の出力に対するパディング読み取りをガードします。
* IKE PRF/PRF+ 出力サイジングでの keySize オーバーフローを防ぎます。
* 空の CMS 属性を上書きするときに値配列を割り当てます。
* nssCKFWObject_SetAttribute でのCKA_TOKEN属性サイズを検証します。
* nss_cert_type_from_ck_attrib の ulValueLen CKA_CERTIFICATE_TYPE検証します。
* PrepareBitStringForEncoding でゼロレングスの入力を処理します。
* JAR_parse_manifest のプレフィックスディスパッチ前の長さチェックraw_manifest PORT_Strncasecmp。
* ulValueLen 内で NULL 終端されていないCKA_NSS_MODULE_SPEC値を拒否します。
* JAR_digest_file および jar_create_pk7 における負のPR_Readリターンを拒否します。
* Bogo テストを 3fff7111b0eca817466e121059cb4e8b67ade35b に更新します。
* doc:ツリーの NSS:TryServer wiki ページをインポートします。
* PK11 URI テストを改善。
* sftk_CopyObject におけるネスト化された attributeLock の取得を回避します。
* doc:Community Network Security Services(NSS)の誤字を修正します。
* ssl_SetSelfEncryptKeyPair のキーコピーの前に RWLock を取得します。
* PK11_TraverseCertsForNicknameInSlot 内の空のニックネームを拒否します。
* sftk_GetContext で null 以外のセッションポインターが必要です。
* セッション参照を保持しながら session->lastOpWasFIPS を設定します。
* sftk_DeleteObject におけるオブジェクト削除をアトミックにクレームします。
* NSC_FindObjects* でセッション検索をアトミックスワップします。
* セッションコンテキストを C_*Init にアトミックにインストールします。
* C_*Update のコンテキスト有効期間のセッション参照を保留します。
* softoken セッションロックをヘッドバケットハッシュで調整します。
* SFTKSession の参照カウントを復元します。
- NSS への更新 3.124
* PKCS7 ダイジェスト配列アライメントのテストを追加
* より高速に大きな過大な ASN.1 SEQUENCE OF を拒否するためのテストを追加
* CMS コンテンツサイズ検証のテストを追加
* DSAU 署名デコーディングの回帰テストを追加します
* 一時証明書の S/MIME プロファイル検索のテストを追加します
* ハンドシェイク後の認証および多数の証明書リクエストのテストケース
* アリーナ内の ASan レッドゾーンのテストを追加します
* nss_statusフラグを一度に 1 つずつ更新します
* PK11_HPKE_SetupS および PK11_HPKE_SetupR で防御的な info->len チェックを追加します
* ssl_DecodeResumptionTokenでのPORT_Strdupを回避します
* デコードされた再開トークンのセッション ID にランタイムチェックを追加します
* Mach try エラー処理を改善
* clang 形式
* 包括的な SECItem および SECItemArray テストを追加
* bugzilla_cf_status_nss.py スクリプトを追加
* 最新のリリースノートの一部を再生成
* リリースノートとメールスクリプトによるバグリスト出力を修正
* 信頼ドメインのメールキャッシュからの削除をテストします
* sqlite-3.53.0 での属性エラーでキー破損が検出された場合のテストを修正
* Windows CI ランナー用の sqlite3 シェルをビルドします
* NSSTrustDomain_FindTokensByURI でのモジュールアンローディングとの競合を回避します
* ImportEd25519WithNonEmptyAlgorithmParams テストを追加
* CLAUDE.md と.mcp.jsonを追加
* mach try コマンドを追加
* sec_asn1d_check_and_subtract_length のデッド状態を削除します
* nssCKObject_GetAttributes での整数切り捨てを回避します
* 防御的な入力検証を sftk_compute_ANSI_X9_63_kdf に追加します
* nssTokenObjectCache エラーパスでの refcount オーバーリリースを回避します [@ nssToken_Destroy]
* sdb:読み込み時に metaData の id キーが一意になるようにします
* pk11uri_ParseAttributes でのエスケープシーケンスの処理を改善します
* transfer_uri_certs_to_collection での ID 比較に正しいデータを使用します
* sdb_FindObjectsInit での ulValueLen の切り捨てを修正します
* ss->vrange.max の上限なしに HVR 後に DTLS 1.3 Server Hello を拒否します
* abicheck の previous-nss-release を設定
* 「ssl3_SendApplicationData」でのノンブロッキングソケットの「PR_Sleep」歩留まりをスキップ
* PK11SlotInfo::maxKeyCount を freeListLock で一貫して保護します
* テストおよびマニフェストから CRMF を削除します
* 未使用の RSA ブラインド署名の実装を freebl から削除します
- NSS への更新 3.123.1
* ss->vrange.max の上限なしに HVR 後に DTLS 1.3 Server Hello を拒否します
- NSS への更新 3.123
* https://groups.google.com/a/mozilla.org/g/dev-tech-crypto/c/AW6VHkn6E0o
- NSS 3.122.2 への更新:
* ss->vrange.max の上限なしに HVR 後に DTLS 1.3 Server Hello を拒否します
- NSS への更新 3.122.1
* PK11_ImportPrivateKeyInfoAndReturnKey でのエラー処理を改善します。
* S/MIME DecryptSymKey の割り当てを改善します。
* NSS 信頼ドメインの件名cache_entry電子メールを保存します。
* NameConstraints 違反のダングリング certsList[] エントリを介した cert_VerifyCertChainOld におけるヒープの use-after-free。
* CMS コンテンツバッファリングのサイズ計算を改善します。
* RFC822 名をエスケープする際の整数オーバーフローを回避します。
* quicker において、過剰に大きい ASN.1 SEQUENCE OF を拒否します。
* CERT_FindSMimeProfile のプロファイルデータをディープコピーします。
* DSAU 署名デコーディングの入力検証を改善します。
* RSA_EMSAEncodePSS での整数オーバーフローを回避します。
* 証明書の非圧縮の長さとテストの最大数を追加します。
* TLS ハンドシェイクの拡張ネゴシエーションメカニズムを明確化します。
* ss->ssl3.hs.cookie をクッキーの所有コピーにします。
- NSS への更新 3.122
* permittedSubtrees が、許可されたツリーの外にある可能性があるワイルドカードと一致しないことを確認します。
* generate_release_doc.py から Mach doc-lint を実行します。
* 暗号文がタグより短い場合の tls13_AEAD における整数アンダーフローを修正します。
* tls13_CopyEchConfigs は、ループ変数の代わりに PR_LIST_TAIL を使用します。
* 暗号仕様カウントの断続的な CI エラーを修正します。
* Mlkem768x25519ShareDamager の断続的な CI エラーを修正します。
* レガシードキュメントを lint します。
* NSS 3.112.3 リリースノートに lint を適用します。
* doc-lint CI ジョブを追加します。
* より有用なカバレッジレポートを CI に追加し、新しいコミットがテストされない場合に失敗します。
* 無効な形式のTLSに対する誤ったアラート 1.3 終了。
* アサーションと状態チェックの順番をスワップします。
* tls13_HandleKeyShare で未使用の曲線パラメーターの正しい値を設定します。
* GCM は、FIPS モードでさまざまな制限をチェックする必要があります。
* ED キーとモンゴメリキーからキーの長さの取得が機能しない。
* 全ての ike モードが FIPS 認定を受けているわけではありません。そうでない場合は、インジケーターを調整します。
* Windows ランナーの断続的な ssl.sh テストの失敗を修正します。
* HKDF の FIPS インジケーターは、TLS 使用に制限する必要があります。
* キーを生成しても、インジケーターが取得されない。
* smime_init_once でのエラー処理を改善します。
* elf_aux_info を使用する OpenBSD 上の CPU 機能を検出します。
* RSA_EMSAEncodePSSは mHash の長さを検証する必要があります。
* SFTKSessionObject と SFTKTokenObjects をより確実に区別。
* 欠落している を修正します。Solaris Makefile ビルドの S ファイルエラー。
* エラーパスNSC_GenerateKeyメモリリークを修正します。
* tls13_HandleEncryptedExtensions のFATAL_ERROR後に SECFailure が戻りません。
* dtls13_MaybeSendKeyUpdate エラーパスの xmit buf ロックをリリースします。
* SSL_ResetHandshake エラーパスの 1stHandshakeLock をリリースします。
* mp_div_d符号正規化での NULL デリファレンスを回避します。
* 一時秘密鍵のライフサイクルが壊れています。
* slotLock で rwSessionCount を保護します。
* 無効な PORT_Free() を削除します。
* 断続的な ClientGreaseKeyShare テスト失敗を修正します。
* tls_SignOrVerifyUpdate に渡される kCtxStr len を修正します。
* チェックアウト中に上流の acvp-rust にパッチを適用し、ビルド失敗を回避します。
* acvp Dockerfile を更新してください。
* CKA_PARAM_SET softoken のCK_ULONGリストにありません。
* データベースの isPrivate にCKA_SEEDありません。
* __nss_InitLock に対する abicheck の期待を更新します。
* taskcluster:静的ビルドのテスト環境で NSS_DISABLE_LIBPKIX=1 を設定します。
* テスト:ルート証明書モジュールパス用の ROOTCERTSFILE を使用するためのsetup_policyを修正。
* tests:selfserv/httpserv PID 処理を修正し、MSYS_NTのための終了コードを待機します。
* テスト:クロスプラットフォームパス変換用native_pathヘルパーを追加。
* tstclnt、strsclnt:Windows でループバックアドレスのための DNS 検索を回避します。
* x64 iOS エミュレータービルドのプラットフォーム GCM を回避します。
* ロックインストルメンテーション機能を削除します。
* FIPS インジケーター構造を fips_algorithms.h の外に移動します。
* メインツリーの FIPS SSLテストで all.sh 失敗します。
* crmf テストのメモリリークを修正します。
* lg_getTrust の不十分な状態を修正します。
* セルフサービスメイクファイルビルドで System zlib を使用できるようにします。
* pkcs12 デコーディングに割り当て制限を追加します。
* text/html 1 行のサンプルメールを NSS S/SMIME CMS テストに追加します。
- NSS への更新 3.121
* ベンダーの zlib を v1.3.2 に更新してください。
* intel-gcm-wrap.gyp の不要な変更を元に戻します。
* MinGW ビルドで AES-GCM の C フォールバックを使用します。
* ML-KEM PCT. を修正します。
* NSS ファジングドキュメントを拡張します。
* プラットフォームに依存しない ghash の整数オーバーフローを回避します。
...
注意: この説明は、長さの関係上省略されています。詳細については、ベンダーのアドバイザリを参照してください。
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受けるパッケージを更新してください。
プラグインの詳細
ファイル名: openSUSE-2026-21713-1.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C
脆弱性情報
CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:libfreebl3, p-cpe:/a:novell:opensuse:libsoftokn3, p-cpe:/a:novell:opensuse:mozilla-nspr-devel, p-cpe:/a:novell:opensuse:mozilla-nspr, p-cpe:/a:novell:opensuse:mozilla-nss-certs, p-cpe:/a:novell:opensuse:mozilla-nss-devel, p-cpe:/a:novell:opensuse:mozilla-nss-sysinit, p-cpe:/a:novell:opensuse:mozilla-nss-tools, p-cpe:/a:novell:opensuse:mozilla-nss, p-cpe:/a:novell:opensuse:mozillafirefox-branding-upstream, p-cpe:/a:novell:opensuse:mozillafirefox-devel, p-cpe:/a:novell:opensuse:mozillafirefox-translations-common, p-cpe:/a:novell:opensuse:mozillafirefox-translations-other, p-cpe:/a:novell:opensuse:mozillafirefox, p-cpe:/a:novell:opensuse:rust-cbindgen
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: Exploits are available
参照情報
CVE: CVE-2026-16349, CVE-2026-16350, CVE-2026-16351, CVE-2026-16352, CVE-2026-16353, CVE-2026-16354, CVE-2026-16355, CVE-2026-16356, CVE-2026-16357, CVE-2026-16358, CVE-2026-16359, CVE-2026-16360, CVE-2026-16362, CVE-2026-16363, CVE-2026-16364, CVE-2026-16365, CVE-2026-16366, CVE-2026-16367, CVE-2026-16368, CVE-2026-16369, CVE-2026-16370, CVE-2026-16371, CVE-2026-16372, CVE-2026-16373, CVE-2026-16374, CVE-2026-16375, CVE-2026-16376, CVE-2026-16377, CVE-2026-16378, CVE-2026-16379, CVE-2026-16380, CVE-2026-16381, CVE-2026-16382, CVE-2026-16383, CVE-2026-16384, CVE-2026-16385, CVE-2026-16386, CVE-2026-16387, CVE-2026-16388, CVE-2026-16389, CVE-2026-16390, CVE-2026-16391, CVE-2026-16392, CVE-2026-16393, CVE-2026-16394, CVE-2026-16395, CVE-2026-16396, CVE-2026-16397, CVE-2026-16398, CVE-2026-16399, CVE-2026-16400, CVE-2026-16401, CVE-2026-16402, CVE-2026-16403, CVE-2026-16404, CVE-2026-16405, CVE-2026-16406, CVE-2026-16407, CVE-2026-16408, CVE-2026-16409, CVE-2026-16410, CVE-2026-16411, CVE-2026-16412, CVE-2026-74934, CVE-2026-74935, CVE-2026-74936, CVE-2026-74937, CVE-2026-74938, CVE-2026-74939, CVE-2026-74940, CVE-2026-74941, CVE-2026-74942, CVE-2026-74943, CVE-2026-74944, CVE-2026-74945, CVE-2026-74946, CVE-2026-74947, CVE-2026-74948, CVE-2026-74949, CVE-2026-74950, CVE-2026-74953, CVE-2026-74954, CVE-2026-74955, CVE-2026-74956, CVE-2026-74957, CVE-2026-74958, CVE-2026-74959, CVE-2026-74960, CVE-2026-74961, CVE-2026-74962, CVE-2026-74963, CVE-2026-74964, CVE-2026-74965, CVE-2026-74966, CVE-2026-74967, CVE-2026-74968, CVE-2026-74969, CVE-2026-74970, CVE-2026-74971, CVE-2026-74972, CVE-2026-74973, CVE-2026-74974, CVE-2026-74976, CVE-2026-74977, CVE-2026-74978, CVE-2026-74979, CVE-2026-74981, CVE-2026-74982, CVE-2026-74983, CVE-2026-74984, CVE-2026-74985, CVE-2026-74986, CVE-2026-74987, CVE-2026-74988, CVE-2026-74990