RHEL 10/9:Red Hat Edge Managerバージョン 1.1.4 セキュリティ更新プログラム(重要度高)(RHSA-2026:68334)

high Nessus プラグイン ID 346432

概要

リモートの Red Hat ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 10 / 9 ホストに、RHSA-2026:68334 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

Red Hat Edge Manager(RHEM)は、エッジデバイスとアプリケーションのシンプルでスケーラブルな、セキュリティ重視の管理を可能にします。Podman/DockerまたはKubernetes上で実行されるイメージモードのRHELとコンテナワークロードをサポートします。

RHEM はスタンドアロン機能として利用可能になり、エッジ展開の柔軟性が向上しています。スタンドアロンバージョンに加えて、REHEMは以下のプラットフォーム用のプラグインとして引き続き提供されます:

Red Hat Advanced Cluster Management (RHACM): フリート管理をエッジデバイスに拡張します。
Red Hat Ansible Automation Platform (AAP): エッジ管理と Ansible 自動化を統合します。

この統合により、組織はエッジデバイスのフリートの管理とオーケストレーションを最適化できます。何千もの分散した小売POSシステムや、遠隔地の工場フロアの産業機械など。

顧客とパートナーにとっての価値:

* このソリューションは、お客様が何千台ものデバイスを管理できるだけでなく、運用の拡張にも役立ちます。
* 大規模なデプロイメントを管理するには、既存の管理システムと統合し、リモート設定と無線アップデートをサポートし、高度な分析のためにテレメトリデータを収集できる必要があります。
* Red Hat Edge Manager は、エッジデバイスのオンボーディングから廃止まで、シンプルでセキュリティ重視のライフサイクル管理を実現します。

この完全なエンドツーエンドのソリューションにより、組織は、データを生成するデバイスのフリートから、すべて一元化された場所から最大限の価値を得ることができます。

セキュリティ修正:

* flightctl:golang.org/x/net/html:クロスサイトスクリプティングによる任意のコードの実行(CVE-2026-25681)
* flightctl:golang.org/x/net/html:HTML 解析バイパスによるクロスサイトスクリプティング(CVE-2026-27136)
* flightctl:golang crypto/x509:DNS SAN エントリの過剰な処理によるサービス拒否(CVE-2026-27145)
* flightctl:Go crypto/x509:不適切なDNS制約の適用による証明書検証のバイパス(CVE-2026-33810)
* flightctl:Go encoding/asn1:Unmarshal の過剰な再帰によるサービス拒否(CVE-2026-33818)
* flightctl:Go net/mail:細工されたメール入力によるサービス拒否(CVE-2026-39820)
* flightctl:golang.org/x/crypto/ssh:ユーザープレゼンスチェック欠落によるセキュリティキーバイパス(CVE-2026-39831)
* flightctl:OpenTelemetry-Go:特大の手荷物ヘッダーによるサービス拒否(CVE-2026-41178)
* flightctl:Moby コンテナフレームワーク:docker cp マウントセットアップの競合状態を通じたホストファイルの上書き(CVE-2026-42306)
* flightctl:net/mail:異常なメールアドレス解析によるサービス拒否(CVE-2026-42499)
* flightctl:Golang MIME:悪意を持って細工されたMIMEヘッダーによるサービス拒否(CVE-2026-42504)
* flightctl:Billy:不十分な検証による細工された入力によるサービス拒否(CVE-2026-44740)
* flightctl:golang.org/x/crypto/ssh:細工された AES-GCM パケットデコーダー入力によるサービス拒否(CVE-2026-46597)
* flightctl:Arc:認証されていないデバッグエンドポイントによる情報漏洩とサービス拒否(CVE-2026-48050)
* flightctl:golang.org/x/text:無効な UTF-8 入力によるサービス拒否(CVE-2026-56852)
* flightctl:Go net/http:暗号化されていない HTTP/2 接続にサービス拒否の脆弱性(CVE-2026-56853)
* flightctl:go html/template:異常な入力によるクロスサイトスクリプティング(CVE-2026-56858)
* flightctl:Go:XML デコーディング再帰深度問題によるサービス拒否(CVE-2026-56859)
* flightctl:golang net/url:パス解決の二次複雑度によるサービス拒否(CVE-2026-56860)
* flightctl:Golang crypto/tls:無限の KeyUpdate メッセージによるサービス拒否(CVE-2026-56862)
* flightctl:PostCSS:細工された sourceMappingURL による情報漏洩(CVE-2026-69153)
* flightctl:go-git:シンボリックリンク解決による任意のファイルの読み取り/書き込み(CVE-2026-71556)
* flightctl:MongoDB Go ドライバー:Client.BulkWrite の検証されていないデータベース名を介した書き込みリダイレクト(CVE-2026-81521)

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるflightctl-agentパッケージやflightctl-cliパッケージを更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2026:68334

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=2456335

https://bugzilla.redhat.com/show_bug.cgi?id=2467809

https://bugzilla.redhat.com/show_bug.cgi?id=2467820

https://bugzilla.redhat.com/show_bug.cgi?id=2480675

https://bugzilla.redhat.com/show_bug.cgi?id=2480678

https://bugzilla.redhat.com/show_bug.cgi?id=2480757

https://bugzilla.redhat.com/show_bug.cgi?id=2480761

https://bugzilla.redhat.com/show_bug.cgi?id=2483894

https://bugzilla.redhat.com/show_bug.cgi?id=2484204

https://bugzilla.redhat.com/show_bug.cgi?id=2484207

https://bugzilla.redhat.com/show_bug.cgi?id=2484830

https://bugzilla.redhat.com/show_bug.cgi?id=2488484

https://bugzilla.redhat.com/show_bug.cgi?id=2504233

https://bugzilla.redhat.com/show_bug.cgi?id=2510719

https://bugzilla.redhat.com/show_bug.cgi?id=2512562

https://bugzilla.redhat.com/show_bug.cgi?id=2515815

https://bugzilla.redhat.com/show_bug.cgi?id=2515820

https://bugzilla.redhat.com/show_bug.cgi?id=2515827

https://bugzilla.redhat.com/show_bug.cgi?id=2515838

https://bugzilla.redhat.com/show_bug.cgi?id=2515839

https://bugzilla.redhat.com/show_bug.cgi?id=2515840

http://www.nessus.org/u?1b420982

プラグインの詳細

深刻度: High

ID: 346432

ファイル名: redhat-RHSA-2026-68334.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/16

更新日: 2026/9/16

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

パーセンタイル: 96.19

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: High

基本値: 8.5

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:N

CVSS スコアのソース: CVE-2026-33810

CVSS v3

リスクファクター: High

基本値: 8.2

現状値: 7.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.8

Threat Score: 7.8

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-48050

脆弱性情報

CPE: cpe:/o:redhat:enterprise_linux:10, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:redhat:enterprise_linux:flightctl-agent, p-cpe:/a:redhat:enterprise_linux:flightctl-cli, p-cpe:/a:redhat:enterprise_linux:flightctl

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/9/16

脆弱性公開日: 2026/4/7

参照情報

CVE: CVE-2026-25681, CVE-2026-27136, CVE-2026-27145, CVE-2026-33810, CVE-2026-33818, CVE-2026-39820, CVE-2026-39831, CVE-2026-41178, CVE-2026-42306, CVE-2026-42499, CVE-2026-42504, CVE-2026-44740, CVE-2026-46597, CVE-2026-48050, CVE-2026-56852, CVE-2026-56853, CVE-2026-56858, CVE-2026-56859, CVE-2026-56860, CVE-2026-56862, CVE-2026-69153, CVE-2026-71556, CVE-2026-81521

CWE: 1046, 1050, 1289, 22, 347, 367, 59, 606, 681, 770, 776, 79, 791, 835

RHSA: 2026:68334