Fedora 44:valkey(2026-f6cb88e85a)

high Nessus プラグイン ID 342703

Language:

概要

リモートの Fedora ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの Fedora 44 ホストには、FEDORA-2026-f6cb88e85a のアドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

## Valkey 9.0.6 - 2026 年 9 月 1 日火曜日リリース

アップグレードの緊急性セキュリティ: このリリースにはセキュリティ修正が含まれています。可能な限り早急に適用することをお勧めします。

### セキュリティ修正

* GHSA-jcj7-v34w-v9vv:認証されたクライアントが CLIENT KILL を使用してサーバーをクラッシュさせることを可能にする可能性がある、RDMA 接続処理の use-after-free を修正します。影響を受けるのは、USE_RDMA でビルドされ、RDMA リスナーで構成されたサーバーのみです(#4534)

### バグ修正

* @quanyeyangにより RDMA を IO スレッドとともに使用する際のクラッシュ、アサーション失敗、ハングアップを修正します(#3335)
* モジュールタイマーコールバックが @quanyeyang によるValkeyModule_StopTimerで自身のタイマーを停止する際の二重解放を修正します(#4211)
* クライアントが大きなメッセージを @quanyeyang によってもサブスクライブされているチャネルに公開するときの、破損した RESP3 プッシュフレームを修正します(#4253)
* RESET は CLIENT IMPORT-SOURCE 状態をクリアするようになりました。そのため、再利用されたプールされた接続は、@tjade273により通常のキー期限切れのセマンティックを取り戻します(#3973)
* 切り捨てられた AOF ファイルが不完全な MULTI ブロックを完全に破棄するようになり、@chzhooによる別の再起動後の後の書き込みの損失を防止します(#4342)
* GEORADIUS および GEORADIUSBYMEMBER で、重複する STORE オプションが @tjade273 によって最初の宛先鍵のみをチェックしていた、ACL バイパスを修正します(#3971)
* @enjoy-binbin によりアンロードされたモジュールによって登録されたメッセージタイプにクラスターメッセージが到着したときの use-after-free のクラッシュを修正します(#4360)
* RDB ロードと RESTORE でペイロードを常に詳細検証し、遅延アサーションのクラッシュを防止します。sanitize-dump-payload は現在 @jjuleslasarte により非推奨の no-op です(#3721)
* タイプ 255 のクラスターモジュールメッセージを登録または受信する際の、領域外メモリへのアクセスを修正します。これは現在 @enjoy-binbin により有効なタイプとなっています(#4410)
* AOF ローディングで ACL チェックが適用されなくなり、@lukepalmerによって無効化されたデフォルトユーザーでコマンドをリプレイする際のサイレントデータ損失が防止されます(#3984)
* @enjoy-binbin によりプライマリが切断された後に、レプリカの mem_clients_normal INFO フィールドが膨張していたクライアントメモリアカウンティングの漏洩を修正します(#4395)
* BLPOP などのブロッキングコマンドが、@foobar が部分的に受信した次のコマンドでパイプライン化される際の永続的なクライアントハングアップを修正します(#4531)
* HGETEX がキーの書き込み権限を必要とするようになりました。そのため、読み取り専用の ACL ユーザーはフィールド TTL を変更したり、@ranshidによってフィールドを削除したりすることができません(#4576)
* 認証時にフル TLS 証明書 CN を比較します。これにより、組み込み NUL は切り捨てられた ACL ユーザー名を @madolson によって偽装できません(#4577)
* @quanyeyangによる RDMA 接続にのみ追加の読み取り完了処理を適用することで、TCP/TLS 上の IO スレッドの読み取りパフォーマンスを復元します(#4414)
* 書き込み後の安全性チェックを @quanyeyang による RDMA 接続に制限することで、TCP/TLS 上の IO スレッドの書き込みパフォーマンスを復元します(#4452)
* @satheeshaGowda によるスナップショット中にエクスポート接続の書き込みをオフロードしないことで、IO スレッドのアトミックスロット移行プロトコルエラーを修正します(#4104)
* RDB をロードする際に無効なスロットインポート範囲を拒否して、破損したファイルが @enjoy-binbin で不良な移行状態を作成しないようにします(#4229)
* 無効なジョブ名の長さを持つ RDB スロットインポートレコードを拒否して、@quanyeyang によるスタートアップ中の領域外読み取りを修正します(#4210)
* スロット移行中に COPY がベア DB トークンで終了する際のクラッシュを修正し、@madolsonによるオプションの順番に関わらずクロス DB COPY をブロックします(#4301)
* HPERSIST、HTTL、HPTTL、HEXPIRETIME、および HPEXPIRETIME は、@cjx-zar により FIELDS キーワードがない場合に構文エラーを返すようになりました(#4300)
* @jjuleslasarte によるタイムアウトまでスロット移行エクスポートジョブをスタックしたまま放置する可能性がある、TLS と IO のスレッド競合を修正します(#4320)
* ハッシュフィールドの期限切れが最大タイムスタンプ近くに設定されたときのサーバークラッシュを修正します(たとえば、@ranshidによる HPEXPIREAT 経由)(#4312)
* @murphyjacob4 による大きな返信の失敗した書き込みを再試行する際の、TLS 接続のスタックオーバーフローのクラッシュを修正します(#4307)
* クラスターバスの PUBLISH および MODULE パケットペイロードの長さを検証し、@tjade273による偽造された長さフィールドからのリモートクラッシュを防止します(#3972)
* 1 つのクライアントを処理することで、同じ鍵でブロックされた別のクライアントが @quanyeyang によって解放される場合、ブロックされたクライアントにサービスを提供する際に発生する use-after-free クラッシュを修正します(#4212)
* 間違った数の引数のあるパイプライン化されたコマンドが @madolson によってキープリフェッチャーに到達したときの、IO スレッドでのサーバーパニックを修正します(#4302)
* @madolsonによってサーバーをクラッシュさせる可能性がある、一貫性のない長さまたは負のフィールドカウントを持つ細工されたストリーム RESTORE および RDB ペイロードを拒否します(#3922)
* ライブエントリカウントと削除されたエントリカウントが一致しないため、ストリームペイロードを拒否します。これにより、XDEL が@roshkhatriによってライブエントリを破壊する可能性があります(#4381)
* 累積スロットカウンターが @jzy1688 で 2^31 以上差が生じた場合に、間違った順序を返す CLUSTER SLOT-STATS ORDERBY を修正します(#4459)
* @satheeshaGowda によるスナップショット作成中にエクスポート接続の読み取りをオフロードしないことで、TLS スレッドと IO スレッドのアトミックスロット移行の失敗を修正します(#4559)


Tenable は、前述の記述ブロックを Fedora セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける valkey パッケージを更新してください。

参考資料

https://bodhi.fedoraproject.org/updates/FEDORA-2026-f6cb88e85a

プラグインの詳細

深刻度: High

ID: 342703

ファイル名: fedora_2026-f6cb88e85a.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/3

更新日: 2026/9/3

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

脆弱性情報

CPE: cpe:/o:fedoraproject:fedora:44, p-cpe:/a:fedoraproject:fedora:valkey

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/1

脆弱性公開日: 2026/9/1

参照情報