RHEL 8 : osbuild-composer (RHSA-2026:68504)

high Nessus プラグイン ID 346808

概要

リモートの Red Hat ホストに 1 つ以上の osbuild-composer 用セキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 8 ホストに、RHSA-2026:68504 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

VM イメージや OSTree コミットなどのカスタマイズされた OS アーティファクトを構築するためのサービスで、内部で osbuild を使用します。ローカルで使用する画像を作成するだけでなく、画像をクラウドに直接アップロードすることもできます。composer-cli および cockpit-composer クライアントと互換性があります。

セキュリティ修正:

* golang-fips: Golang FIPS ゼロ化バッファ (CVE-2024-9355)

* golang: net/http: net/http: 機密ヘッダーが、クロスドメインリダイレクト後に不適切に送信される (CVE-2024-45336)

* crypto/internal/nistec: golang: crypto/internal/nistec の ppc64le の P-256 用のタイミングサイドチャネル (CVE-2025-22866)

* crypto/tls: crypto/tls: TLS セッション再開中の不適切な証明書検証 (CVE-2025-68121)

* crypto/x509: golang: Go crypto/x509: 非効率的な証明書チェーン検証によるサービス拒否 (CVE-2026-32281)

* crypto/x509: golang: Go crypto/x509: 不適切な DNS 制約の適用による証明書検証のバイパス (CVE-2026-33810)

* golang: internal/syscall/unix: Root.Chmod は root 外部へシンボリックリンクをたどる可能性があります (CVE-2026-32282)

* crypto/tls: golang: Go crypto/tls において、複数の TLS 1.3 キー更新メッセージによるサービス拒否の可能性があります (CVE-2026-32283)

* crypto/x509: crypto/tls: golang: Go: 証明書チェーン構築中のサービス拒否脆弱性CVE-2026-32280

* net/mail: golang: net/mail: 異常メールアドレスの解析によるサービス拒否 (CVE-2026-42499)

* net/mail:golang:Go net/mail:細工されたメール入力を介したサービス拒否(CVE-2026-39820)

* golang.org/x/net/idna: golang: net/http: golang.org/x/net/idna: 不適切な Punycode ラベル処理による権限昇格 (CVE-2026-39821)

* mime:golang:Golang MIME:悪意を持って細工された MIME ヘッダーによるサービス拒否(CVE-2026-42504)

* encoding/asn1: golang: Go encoding/asn1: Unmarshal の過剰な再帰によるサービス拒否 (CVE-2026-33818)

* net/url: golang: golang net/url: パス解決の二次的な複雑性によるサービス拒否 (CVE-2026-56860)

* net/http: golang: Go net/http: 暗号化されていない HTTP/2 接続のサービス拒否の脆弱性 (CVE-2026-56853)

* html/template: golang: Go html/template: 異常入力によるクロスサイトスクリプティング (CVE-2026-56858)

* crypto/tls: golang: Golang crypto/tls: 無限 KeyUpdate メッセージによるサービス拒否 (CVE-2026-56862)

* encoding/xml: golang: Go: XML デコーディングの再帰深度問題によるサービス拒否 (CVE-2026-56859)

影響、CVSS スコア、謝辞、その他の関連情報を含むセキュリティ問題の詳細については、「参照」セクションに記載されている CVE のページを参照してください。

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

RHEL osbuild-composer パッケージを、RHSA-2026:68504 のガイダンスに基づいて更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2026:68504

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=2315719

https://bugzilla.redhat.com/show_bug.cgi?id=2341751

https://bugzilla.redhat.com/show_bug.cgi?id=2344219

https://bugzilla.redhat.com/show_bug.cgi?id=2437111

https://bugzilla.redhat.com/show_bug.cgi?id=2456333

https://bugzilla.redhat.com/show_bug.cgi?id=2456335

https://bugzilla.redhat.com/show_bug.cgi?id=2456336

https://bugzilla.redhat.com/show_bug.cgi?id=2456338

https://bugzilla.redhat.com/show_bug.cgi?id=2456339

https://bugzilla.redhat.com/show_bug.cgi?id=2467809

https://bugzilla.redhat.com/show_bug.cgi?id=2467820

https://bugzilla.redhat.com/show_bug.cgi?id=2480756

https://bugzilla.redhat.com/show_bug.cgi?id=2484204

https://bugzilla.redhat.com/show_bug.cgi?id=2515815

https://bugzilla.redhat.com/show_bug.cgi?id=2515820

https://bugzilla.redhat.com/show_bug.cgi?id=2515827

https://bugzilla.redhat.com/show_bug.cgi?id=2515838

https://bugzilla.redhat.com/show_bug.cgi?id=2515839

https://bugzilla.redhat.com/show_bug.cgi?id=2515840

http://www.nessus.org/u?81c9a061

プラグインの詳細

深刻度: High

ID: 346808

ファイル名: redhat-RHSA-2026-68504.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/17

更新日: 2026/9/17

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

パーセンタイル: 96.19

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2025-68121

CVSS v3

リスクファクター: Critical

基本値: 10

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 7.6

Threat Score: 6.8

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2024-9355

脆弱性情報

CPE: cpe:/o:redhat:rhel_e4s:8.8, cpe:/o:redhat:rhel_tus:8.8, p-cpe:/a:redhat:enterprise_linux:osbuild-composer-core, p-cpe:/a:redhat:enterprise_linux:osbuild-composer-dnf-json, p-cpe:/a:redhat:enterprise_linux:osbuild-composer-worker, p-cpe:/a:redhat:enterprise_linux:osbuild-composer

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/9/17

脆弱性公開日: 2024/10/1

参照情報

CVE: CVE-2024-45336, CVE-2024-9355, CVE-2025-22866, CVE-2025-68121, CVE-2026-32280, CVE-2026-32281, CVE-2026-32282, CVE-2026-32283, CVE-2026-33810, CVE-2026-33818, CVE-2026-39820, CVE-2026-39821, CVE-2026-42499, CVE-2026-42504, CVE-2026-56853, CVE-2026-56858, CVE-2026-56859, CVE-2026-56860, CVE-2026-56862

CWE: 1046, 1050, 1289, 200, 367, 457, 606, 764, 770, 776, 79

RHSA: 2026:68504