概要
リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。
説明
リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21823-1 アドバイザリで言及されています。
- CVE-2026-65182:最長プレフィックスのセキュリティ制約をバイパスします(bsc#1276893)。
- CVE-2026-65183:Unix ドメインソケット(bsc#1276894)に特定の権限を設定するときの TOCTOU。
- CVE-2026-65637:HTTP/2 の厳格な SNI 検証の権限なしのバイパス - 不完全(bsc#1276895)を修正します。
- CVE-2026-65905:DIGEST 認証による制限されたリプレイ攻撃が可能(bsc#1276896)。
- CVE-2026-65927:RewriteValve [N] が 2 番目のルールで再起動し、アクセスコントロールをバイパスする可能性があります(bsc#1276897)。
- CVE-2026-66299:WebSocket チャット例が未配信メッセージに対して無限のバッファを提供しているため、悪意のある低速クライアントによるメモリ枯渇(bsc#1273150)。
- CVE-2026-66422:サーブレットロール参照により、宣言型ロール制約がバイパスされる可能性があります(bsc#1276898)。
- CVE-2026-68525:FORM 認証後のリダイレクトにより、メソッド固有の制約がバイパスされる可能性があります(bsc#1276899)。
- CVE-2026-68569:場合によっては、プリンシパル検索がオープンに失敗する可能性があります(bsc#1276900)。
- CVE-2026-68763:ストリームがリセットされた際の HTTP/2 バックログ追跡での割り当て漏洩による DoS(bsc#1276901)。
- CVE-2026-73180:認証された WebSocket セッションが、HTTP セッションの終わり(bsc#1276902)後も生き残ります。
tomcat に対する変更:
- Tomcat 9.0.121 に更新
* Catalina + 修正:web.xmlフラグメントをマージする際の login-config の競合が、展開の失敗を発生させることを確認します。(markt) + コード:構成ファイルの解析で String.intern() への不要な呼び出しを削除します。(markt) + 修正:動的プロキシインターフェイスクラスのフィルタリングを含めるために sessionAttributeValueClassNameFilter を拡張します。(markt) + 修正:DataSourceUserDatabase にユーザーデータを永続化する際にロールバックを使用しようとする試みが失敗します。およびエラーレポートを改善します。(remm) + 修正:70143:パーツを解析するときに InvalidFileNameException を処理し、サーブレット仕様で規定されているように IllegalStateException として再スローします。(remm) + 修正:JsonErrorReportValve に欠けている理由を追加します。(remm) + 修正:リライトルールに対する N と C のフラグの評価。(remm) + 修正:qsd フラグは、書き換えるときに、元のクエリ文字列を常に破棄する必要があります。(remm) + 修正:デフォルトサーブレットが生成するディレクトリリスト表示のコンテキストパス、現在のディレクトリ名および親ディレクトリ名に適切なエスケープを追加します。XML エスケープが XML 出力で使用されることを確認。(markt) + 修正:RewriteValve ルール内で証明書のサブジェクト名および発行者名を処理する場合、常に RFC 2253 形式名を使用してください。(markt) + 修正:クライアントが提供した nonce カウントがウィンドウの上限(markt)にある際に、ダイジェスト認証を使用するリクエストが不適切に拒否される。
+ 更新:コンテキストロールマッピングをサーブレット仕様 security-role-ref から分離します。(remm) + 修正:JNDIRealm が userRoleAttribute でロール検索を実行するように構成されているが、属性が利用できないか、現在のユーザーに対して構成されていない場合を処理します。(markt) + 修正:セッションの有効期限切れに伴うセッション属性追加の処理を改善します。この場合、アプリケーションは、追加が成功してから有効期限が切れるか、追加が成功しなくなります。セッションの有効期限が切れて追加が成功することはできなくなりました。これは、HttpSessionBindingListener を実装する属性を特に対象としていません。(markt) + 修正:新しい属性を Context、urlPatternsProvidedInDecodedForm に追加します。この属性は、展開記述子 (web.xml)、注釈、および / またはそれらのプログラム上の同等物で提供される URL および URL パターンが、URL エンコード形式 (%nn エンコーディングを使用するなど) で提供されるか、デコードされた形式で提供されるかを制御します。サーブレットの仕様では、これらがデコードされた形式で提供されていることが要求されています。ただし、Tomcat はこれまで、これらをエンコードされた形式で提供されているかのように扱ってきました。Tomcat 12 では、これらは常に、デコードされた形式で提供されているかのように扱われます。この設定により、アプリケーションごとに、エンコードされたフォームからデコードされたフォームへの移行が可能になります。この属性は Tomcat 12 で削除され、事実上 true にハードコードされます。(markt) + 修正:2 つ以上の制約がリクエストパスと一致する場合、一致するパスが最も長いセキュリティ制約が選択されるようにします。(markt) + 修正:FORM 認証によって保存されたリクエストが GET 以外のメソッドを使用する場合は、保存されたリクエストが復元された後、処理される前に、セキュリティ制約が再評価されるようにしてください。FormAuthenticator を拡張し、doAuthenticate() や restoreRequest() をオーバーライドするカスタム Authenticator の実装については、変更が必要です。
(markt) + 修正:DataSourceRealm に対する様々な改善。ユーザーまたはロールの検索中にデータベース接続に失敗するか、例外が発生した場合に、プリンシパルが部分的に入力されるのではなく、認証が失敗するようになりました。CLIENT-CERT および SPNEGO 認証の場合、認証が成功するには、ユーザーがデータベースに存在する必要があります。(markt)
* Coyote + 更新:ユーティリティ AutoCloseable URLConnection ラッパーを追加し、それを使用して既存のコードパターンをクリーンアップします。(remm/markt) + 修正:HTTP/1.1 から HTTP/2 へのHTTPアップグレードを処理する場合、プロトコル切り替え前にすべての HTTP/1.1 データが処理されていることを確認してください。(markt) + 修正:すべての HTTP/2 リクエストに権限(:authority 擬似ヘッダーまたは Host ヘッダーのいずれか)を提供するように要求します。(markt) + 修正:HTTP/2 ストリーム識別子の使用を早期に登録して、HEADERS フレーム処理のどのくらい早くエラーが検出されたかにかかわらず、再利用されたストリーム識別子が受け入れられる可能性がないようにします。(markt) + 追加:新しい属性(unixDomainSocketParentPermissions および unixDomainSocketParentOwner)を NIO コネクタに追加して、Unix ドメインソケットのセキュリティをさらに制御できるようにします。Unix ドメインソケットが作成されるディレクトリの追加チェック(デフォルトで有効)が追加されました。(markt) + 修正:ストリームがリセットされたときの HTTP/2 バックログ追跡での割り当て漏洩。(markt)
* jasper + 修正:ELParser を再利用する前に内部状態がリセットされるようにします。(markt)
* WebSocket + 追加:WebSocket HTTP のアップグレード中に受け入れる HTTP 応答ヘッダーのサイズの制限(デフォルト 8KB)。これは、org.apache.tomcat.websocket.MAX_HTTP_RESPONSE_HEADER_BYTES ユーザープロパティを介して構成されます。(markt) + 修正:WebSocket エンドポイントに対する URI テンプレートマッチングを改善します。末尾のスラッシュは、テンプレート定義と URI の両方で重要になりました。これらの URI に一致する可能性があると考えられます。これは、URI テンプレートが末尾のスラッシュのない変数で終わる場合、その変数が空の文字列に展開される可能性があることを意味します。(markt) + 修正:WebSocket 接続を追跡して閉じる際に、セッション ID の変更をアカウントします。これらのセッションは認証されていて、その後終了している HTTP セッションの下で作成されていたためです。(markt)
* Web アプリケーション + 修正:ドキュメンテーション:SSLValve で使用するためのより良いサンプル httpd 構成、および必要な正確な構成が全体的な httpd 構成に依存することに注意してください。(markt) + 修正:例:WebSocket チャットの例でメッセージのバッファリングを制限し、悪意のあるクライアントが過剰なメモリ使用率を発生させて DoS を引き起こすことを防ぎます。(markt) + 修正: ドキュメンテーション: %S(セッション ID)アクセスログパターントークンの説明を展開します。(markt) + 修正:マネージャー:リフレクションを使用して、sessionsList.jsp のクラスタリングクラスをロードし、クラスタリング JAR が存在しないときにセッションリストページが正しくレンダリングされるようにします。(csutherl)
* その他 + 更新:Maven リゾルバー Ant タスクを 1.6.1します。(rjung) + 更新:オブジェネシスを 3.6 に。(markt) + 更新:JSign を 7.5 に。(markt) + 更新:Bouncy Castle を 1.85 に。(markt) + 追加:フランス語翻訳の改善。(remm) + 追加:tak7iji が提供する日本語翻訳の向上。(markt)
* cluster + add:EncryptInterceptor のデフォルトの encryptionAlgorithm を AES/GCM/NoPadding に変更します。これは、EncryptInterceptor の互換性に影響する変更です。(markt) + 追加:EncryptInterceptor のドキュメントを拡張し、一部のサポート対象アルゴリズムのセキュリティ弱点についてより明確にします。
また、リプレイ保護が可鍛性のないアルゴリズムにのみ有効であることを明示的に述べます。(markt) + 追加:DNSMembershipProvider の Javadoc を拡張して、特にその挙動を説明し、クラスターメンバーシップに対するより大きな制御が必要な場合は、構成のアドバイスを提供します。(markt)
* jdbc-pool + 修正:70164:testOnBorrow 属性に関するドキュメントを修正します。
プルリクエスト #1033 Kohei Tamura 氏によって提供されました。(markt)
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受けるパッケージを更新してください。
プラグインの詳細
ファイル名: openSUSE-2026-21823-1.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C
Threat Vector: CVSS:4.0/E:U
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
脆弱性情報
CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:tomcat-admin-webapps, p-cpe:/a:novell:opensuse:tomcat-el-3_0-api, p-cpe:/a:novell:opensuse:tomcat-embed, p-cpe:/a:novell:opensuse:tomcat-javadoc, p-cpe:/a:novell:opensuse:tomcat-jsp-2_3-api, p-cpe:/a:novell:opensuse:tomcat-jsvc, p-cpe:/a:novell:opensuse:tomcat-lib, p-cpe:/a:novell:opensuse:tomcat-servlet-4_0-api, p-cpe:/a:novell:opensuse:tomcat-webapps, p-cpe:/a:novell:opensuse:tomcat
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: No known exploits are available
参照情報
CVE: CVE-2026-32990, CVE-2026-65182, CVE-2026-65183, CVE-2026-65637, CVE-2026-65905, CVE-2026-65927, CVE-2026-66299, CVE-2026-66422, CVE-2026-68525, CVE-2026-68569, CVE-2026-68763, CVE-2026-73180
IAVA: 2026-A-0319-S, 2026-A-0902