openSUSE 16:libzypp/libzypp-devel/zypper/zypper-aptitude/zypper-log/など(openSUSE-SU-2026:21808-1)

critical Nessus プラグイン ID 344663

Language:

概要

リモートの openSUSE ホストに、セキュリティ更新プログラムがありません。

説明

リモートのopenSUSE 16ホストには、openSUSE- SU-2026:21808-1アドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

修正されたセキュリティ問題:

- レガシー libzypp の署名のないリポジトリキャッシュ状態を無効化 [LIBZYPP-LEGACY-CACHE-01](bsc#1274625)。

修正された非セキュリティ問題:

- Econf パーサーが、任意のセクション外のドロップインファイルのタグを [main] に追加します(bsc#1272534)。
- OBS で Dockerfile ビルドを修正するために、zypper オプションを無効にする必要があります(bsc#1257249)。
- zypper は、必要な引数(bsc#1274091)のチェック前に、リポジトリデータとインストール済みパッケージをロードします。
- zypper パッチは、競合について十分な詳細を提供していません(bsc#1277790)。

libzypp に対する変更:

バージョン 17.38.1 への更新:

- libgpgme が gpg-agents を起動しないようにします。私たちはそれらを必要としません。
- defaultLoadSystem:ZYpp::P tr を戻り値として配布します。
- すべてのソルバー問題ルールをログに記録する (bsc#1277790) ログには、最も関連性の高い問題ルールが含まれていますが、場合によっては、この問題に関連するすべてのルールを知ると役立つ場合があります。 zypper は、オンデマンドでこれらを「詳細」として表示します。ログにもそれらが記憶されるようになりました。
- popen cat/zcat をテストケースローダー用の solv_xfopen で置換します( #749の修正)
- repoGpgCheck:repo_gpgcheck設定に厳密に従ってください(bsc#1274625)署名のないリポジトリには、過去に明示的に受け入れられていたレガシー例外がありました。repo_gpgcheckをオフからオンに切り替えた後、最初の署名付きバージョンが取得されるまで、署名なしのままでいられる可能性があります。そこからは扱いが厳しくなりました。
今では、repo_gpgcheckをオンにするとすぐに処理が厳格です。次に取得されるメタデータ セットに署名する必要があります。
- Iniparser:新しい各ファイルは unnamed セクションで開始します(bsc#1272534)
- hasCredentials() を修正し、ユーザー名とパスワードの両方が空でないように要求します(bsc#1273242) これにより、ユーザー名はあるがパスワードがわからない場合に、ユーザー名のみを送信する不要な 2nd 401 応答が回避されます。現在は、パスワードがわからない場合、すぐにディスクから認証情報を取得するようになっています。
- repoindex.xml の GPG キーのヒントは、自動インポートを可能にするために少なくとも長い ID が必要です(bsc#1271730)短い ID(32 ビット/8 バイト)は、gpg キーの安全な識別子とは見なされません。キーを特定するには、長い ID(64 ビット/16 バイト)またはそれ以上の完全な指紋が必要です。
- zypp:MCP ツールのテストケースのローディングを改善します。

zypper に対する変更:

バージョン 1.14.99 への更新:

- 非インタラクティブモードで、ソルバーの問題の詳細をデフォルトで表示(bsc#1277790)これにより、非インタラクティブモードでは (d)etail ボタンを押せないため、zypper の出力をキャプチャするときにすべての詳細が表示されます。
- /etc/zypp/services.d --servicesd-dir 再配置するためのグローバルオプションを追加します(bsc#1257249)
- info:systemSetup の前に、欠如している位置引数をチェックします(bsc#1274091)
- 非推奨の installRecommends オプションを zypper.conf から削除します。
すべての libzypp ベースのアプリケーションに対するシステムワイドのデフォルトは、zypp.conf(5) で定義されています。zypper だけでこれを定義することは推奨されません。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1257249

https://bugzilla.suse.com/1271730

https://bugzilla.suse.com/1272534

https://bugzilla.suse.com/1273242

https://bugzilla.suse.com/1274091

https://bugzilla.suse.com/1274625

https://bugzilla.suse.com/1277790

プラグインの詳細

深刻度: Critical

ID: 344663

ファイル名: openSUSE-2026-21808-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/11

更新日: 2026/9/11

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:libzypp-devel, p-cpe:/a:novell:opensuse:libzypp, p-cpe:/a:novell:opensuse:zypper-aptitude, p-cpe:/a:novell:opensuse:zypper-log, p-cpe:/a:novell:opensuse:zypper-needs-restarting, p-cpe:/a:novell:opensuse:zypper

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/8

脆弱性公開日: 2026/9/8