openSUSE 16:openai-codex / openai-codex-bash-completion / etc(openSUSE-SU-2026:21870-1)

high Nessus プラグイン ID 347912

Language:

概要

リモートの openSUSE ホストに、セキュリティ更新プログラムがありません。

説明

リモートのopenSUSE 16ホストには、openSUSE- SU-2026:21870-1アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

openai-codex の変更点:

バージョン 0.154.0 への更新:

* 新規またはフォークされたセッションの分離されたチェックアウトに対する実験的ワークツリーサポート、参照と再開
* コーデックスが作業を続けている間、質問にインラインで回答し、メインドラフトを維持します
* Vim R はモードを元に戻すと dot-repeat で置き換えます。/copy はフォーマットを維持し、ステータスとセッションフィールドをカバーします
* 外部アップグレード後にプラグインツールがリフレッシュされ、MCP OAuth リフレッシュが調整され、信頼が確立される前にヘルパーが実行されなくなります。再開とフォークは保存されたパーミッションを保持します
* 廃止予定の codex mcp-server エントリポイントをドロップします。現在は codex mcp です
- vendor.tar.zst の再生成:rmcp 3.1.3 -> 3.2.0 plus ルーチンのバンプ、webrtc/gstreamer/cpal は codex-cli リンクグラフから外れますので、ライセンスタグは変更されません
- legal-review-notice:linked-crate カウント 876/878 -> aarch64/x86_64 の 880/882;ベンダーの依存関係ライセンスセットは変更されません
- cargo-audit は、 0.151.0と同じ 5 つのアドバイザリ(新しいものはなく、再ベンダーによる修正可能なものはありません)を報告しています

バージョン 0.153.4 への更新:

* GPT-6-Astraはバンドルされたモデルピッカーにリストされ、モデルが設定されていない場合バンドルされたデフォルトです
* Astraの非同期質問ガイダンスは、request_user_input_asyncがセッションで使用可能な場合にのみ適用されるようになりました

バージョン 0.153.3 への更新:

* GPT-6-Astraは、MantleおよびRuntimeグローバル/USルートのAmazon Bedrockモデルピッカーで利用できます
* Astra の非同期質問ガイダンスで、request_user_input_async の名前が挙げられ、テキストのみを受け入れることが記載されるようになりました

- vendor.tar.zst を保持: 0.153.4 は 0.153.2 と同じ Cargo.lock を持っているため、リンクされたクレート セット、ライセンス タグ、および Legal-Review-Notice の数は変更されません

- バージョン 0.153.2 への更新:

* GPT-6-Astra Fast 層の説明を 1.5x 倍速ではなく 2 倍速に修正。テキストのみを表示します、リクエスト処理を変更なし

- バージョン 0.153.1 への更新:

* GPT-6-Astraは、デフォルトモデルを変更したり、モデルピッカーにリストしたりすることなく、APIを介して設定できます

- そうでなければコンパイルするコピー bzip2-sys、zstd-sys、onig_sys、libsqlite3-sys の代わりに、システム bzip2、libzstd、oniguruma、sqlite に対して構築します。bundled() をドロップします pkgconfig(bzip2)、pkgconfig(libzstd)、pkgconfig(oniguruma) >= 6.9.3 、および pkgconfig(sqlite3) >= を提供しています。 3.34.1
* oniguruma と sqlite には使用可能なマニフェストスイッチがないため、%build と %check は代わりに RUSTONIG_SYSTEM_LIBONIG と LIBSQLITE3_SYS_USE_PKG_CONFIG をエクスポートし、%install は現在、4 つすべてが codex のDT_NEEDEDでない限り、ビルドに失敗します
* aws-lc がバンドルされたまま:aws-lc-sys にはシステムライブラリモードはありません

- vendor.tar.zst を保持: 0.153.2 は 0.153.0 と同じ Cargo.lock を持っているため、リンクされたクレート セット、ライセンス タグ、および Legal-Review-Notice の数は変更されません

- バージョン 0.153.0 への更新:

* Vim モードでは、undo(u)とやり直し(Ctrl+R)が追加され、ペーストされたコンテンツや添付ファイルも含めてドラフト全体が保持されます
* プラグイン CLI は、リモートマーケットプレイスからのプラグインをリスト、インストール、および削除します
* tui.auto_recap = false:/recap を使用可能にしつつ、自動 recap をオフにします
* TUI の履歴には、完全なパッチ、バックグラウンドターミナルに送信された入力、および個別の完了済みコマンドが表示されます
* TUI セッションはアプリサーバー接続がドロップした後に再接続し、下書きが保持され、レビューのためにキューに入っている送信が保持されます
* Guardian レビュー履歴は、圧縮、再起動、フォークに耐えます。フルアクセスは、確認のみのアクションの保護者レビューをスキップします
* 記憶されたMCPツールの承認は、選択したアプリアカウントにスコープされます
* tui.disable_paste_burstは、最上位の設定を置き換えます。これは、フォールバックとしてサポートされたままです
* 新しいデフォルトで無効化されている features.context_management.experimental_mode

- vendor.tar.zst を再生成: 0.153.0 がロックファイルに追加する 14 個のクレートはすべて Windows 専用であるため、リンクされているサードパーティ セット、ライセンス タグ、および bundled() バージョンは変更されません。Legal-Review-Notice の数は、追加されたファースト パーティ ワークスペース メンバー 1 人だけ移動します

- バージョン 0.152.1 への更新:

* ガーディアン承認レビューでは、モデルメタデータを通じて提供されたノード REPL ポリシーが尊重されます。バンドルされたポリシーは現在、フォールバックのみです
* 宛先が Guardian 親フォールバックノードの REPL ポリシーを変更するときは、セッション中にモデルを切り替えることは拒否されます

- バージョン 0.152.0 への更新:

* Vim モードは / と ?下書き内の検索、一致の強調表示、および n/N の繰り返しナビゲーション
*レート制限バナーは、使用状況の確認、クレジットの管理、制限のリセット、プランの管理のためのアクションを提供します
* Amazon Bedrock の再認証を含む、TUI および codex exec が認証情報更新の進行状況を表示します
* MCP サーバー名には、:、@、/、および .
* 個々の MCP ツールは、output_token_limit設定を尊重します
* アプリケーションサーバークライアントは、1 時間を超える thread/shellCommand タイムアウトを構成できます
* クラウドタスクリクエストが信頼できないバックエンド URL を拒否し、リダイレクトを拒否し、保存された認証情報を保護します
* 現在、計画ツールはデフォルトで無効化されています。tools.update_plan.enabled = true で再度有効化します
* Vim を有効化したコンポーザーは、再びインサートモードで新規ドラフトを開始します

- cargo-audit は、ベンダーのロックファイルに関する 5 つのアドバイザリを報告します。これらはすべて以前から存在しており、 0.151.0 年以来変更されていません。 Upstream の codex-rs/.cargo/audit.toml が 4 つのアドバイザリを隠しているため、裸の Cargo.lock を監査していました:

* CVE-2026-25800 (RUSTSEC-2026-0185、quinn-proto 0.11.14):影響を受けません。reqwest は http3 機能の背後にある dep:quinn をゲーツしますが、ワークスペースはこの機能を省略しているため、リンクされません
* RUSTSEC-2026-0194 および -0195(quick-xml 0.39.4)および RUSTSEC-2026-0118 および -0119(hickory-proto 0.25.2)、CVEが割り当てられていない DoS:リンクされているが、各修正は中間クレートの semver と互換性のないバンプであるか、またはまったくリリースされていない

- legal-review-notice:1 つの新しいファーストパーティワークスペースクレート(codex-guardian-context)からの、aarch64/x86_64 の linked-crate カウント 874/876 -> 875/877。ベンダーの依存関係セット、bundled() バージョン、およびライセンスタグは、 0.151.0

- バージョン 0.151.0 への更新:

* オプションの MCP サーバーからツールを検出するための構成可能な猶予期間
* 拡張機能は、MCP ツールの結果がモデルに到達する前に検査または交換できます
* プラグインカタログはリポジトリごとの構成を組み合わせて、有効なプラグインを非表示にせずに無効なプロジェクトマーケットプレイスを報告します
* TUI ターン間で、復元された権限プロファイルを保持します。/cd はサンドボックス制限を弱めることができなくなりました
* 古い Guardian 分類は、権限状態の変更後のアクションを承認しなくなりました
* リモートサンドボックスの実施では、実行者の実際のホームディレクトリ、OS、パスの規則を使用します
* モデルを切り替えたり、別のモデルにフォールバックしたりする際に、ツールの可用性と推論の努力を正しく保ちます
*ネストされたサブエージェントトークンの使用量は、ルート目標予算にカウントされます

- ベンダーの依存関係セットは 0.150.1 から変更されていないため(1193 クレート、追加または削除はありません)、ライセンス集計と bundled() バージョンは引き続き保持されます。

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるopenai-codex、openai-codex-bash-completion、openai-codex-fish-completion、openai-codex-zsh-completionパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1273366

https://www.suse.com/security/cve/CVE-2026-25800

プラグインの詳細

深刻度: High

ID: 347912

ファイル名: openSUSE-2026-21870-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/18

更新日: 2026/9/18

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.75

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-25800

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:openai-codex-bash-completion, p-cpe:/a:novell:opensuse:openai-codex-fish-completion, p-cpe:/a:novell:opensuse:openai-codex-zsh-completion, p-cpe:/a:novell:opensuse:openai-codex

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/16

脆弱性公開日: 2026/7/23

参照情報

CVE: CVE-2026-25800