Debian DLA-4789:libde265-0 - セキュリティ更新

high Nessus プラグイン ID 348349

概要

リモートの Debian ホストに 1 つ以上のセキュリティ関連の更新プログラムがありません。

説明

リモートのDebian 12ホストには、dla-4789アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

------------------------------------------------------------------------- Debian LTS アドバイザリ DLA-4789-1 [email protected] https://www.debian.org/lts/security/Tobias Frost 2026 年 9 月 20 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

パッケージ:libde265 バージョン:1.0.11-1+deb12u3 CVE ID: CVE-2023-51792 CVE-2024-38949 CVE-2024-38950 CVE-2026-33164 CVE-2026-33165 CVE-2026-45382 CVE-2026-45383 CVE-2026-49295 CVE-2026-49337 CVE-2026-49346 CVE-2026-54240 CVE-2026-54241 Debian バグ:1074416 1131468 1131469 1140431

H.265ビデオコーデックのオープンソース実装であるlibde265に複数の問題が見つかりました。これらの問題は、サービス拒否、ヒープ/バッファオーバーフロー、情報漏えい、コード実行を引き起こしたり、詳細不明なその他の影響を与える可能性があります。

CVE-2023-51792

バッファオーバーフローの脆弱性により、ローカルの攻撃者が、サポートされている最大サイズの 0x10000000000 を超える割り当てサイズを介して、サービス拒否を引き起こす可能性があります。

CVE-2024-38949

ヒープバッファオーバーフローの脆弱性により、攻撃者が細工されたペイロードを介してアプリケーションをクラッシュさせる可能性があります。

CVE-2024-38950

ヒープバッファオーバーフローの脆弱性により、攻撃者が細工されたペイロードを介してアプリケーションをクラッシュさせる可能性があります。

CVE-2026-33164

無効な形式の H.265 PPS NAL ユニットにより、セグメンテーション違反が発生します。

CVE-2026-33165

細工された HEVC ビットストリームにより、領域外のヒープ書き込みが発生します。

CVE-2026-45382

未検証の PPS タイルジオメトリを介した decode_slice_unit_tiles のヒープバッファオーバーフロー READ。

CVE-2026-45383

領域外 CtbAddrRStoTS アクセスによる decode_slice_unit_WPP() のヒープバッファオーバーフロー(OOB 読み取り)。

CVE-2026-49295

予測される短期の RPS による process_reference_picture_set での領域外書き込み。

CVE-2026-49337

「read_slice_NAL」での孤立したスライスヘッダーを介した際限のないメモリ蓄積

CVE-2026-49346

SPS ディメンション整数オーバーフローによる de265_image_get_buffer におけるヒープバッファオーバーフロー

CVE-2026-54240

ピクセルアクセサーの符号付き整数オーバーフローにより、ヒープ OOB 読み取り/書き込みが引き起こされます

CVE-2026-54241

符号付き整数オーバーフローによる SAO シーケンシャルフィルターのヒープバッファオーバーフロー


CVE ID がまだ利用できないさらに 2 つの脆弱性が修正されています。(括弧内の識別子は GitHub 識別子です)。

CVE-2026-XXXX (GHSA-xp3h-6f5r-8cxp)

不適切な同期(「競合状態」)、および use-after-free および二重解放のある共有リソースを使用した同時実行

CVE-2026-XXXX (GHSA-mm7m-v26f-wf8x)

ダングリングprevious_slice_headerによる decoder_context::reset() の heap-use-after-free


Debian 12 bookworm では、これらの問題はバージョン 1.0.11-1+deb12u3 で修正されました。

libde265 パッケージをアップグレードすることを推奨します。

libde265の詳細なセキュリティステータスについては、次のセキュリティトラッカーのページを参照してください。
https://security-tracker.debian.org/tracker/libde265

Debian LTS セキュリティアドバイザリに関する詳細、これらの更新をシステムに適用する方法、およびよくある質問については、こちらを参照してください。https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP 署名

Tenable は、前述の説明ブロックを Debian セキュリティアドバイザリから直接抽出しました。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

libde265-0パッケージをアップグレードしてください。

参考資料

https://packages.debian.org/source/bookworm/libde265

https://security-tracker.debian.org/tracker/CVE-2023-51792

https://security-tracker.debian.org/tracker/CVE-2024-38949

https://security-tracker.debian.org/tracker/CVE-2024-38950

https://security-tracker.debian.org/tracker/CVE-2026-33164

https://security-tracker.debian.org/tracker/CVE-2026-33165

https://security-tracker.debian.org/tracker/CVE-2026-45382

https://security-tracker.debian.org/tracker/CVE-2026-45383

https://security-tracker.debian.org/tracker/CVE-2026-49295

https://security-tracker.debian.org/tracker/CVE-2026-49337

https://security-tracker.debian.org/tracker/CVE-2026-49346

https://security-tracker.debian.org/tracker/CVE-2026-54240

https://security-tracker.debian.org/tracker/CVE-2026-54241

https://security-tracker.debian.org/tracker/source-package/libde265

プラグインの詳細

深刻度: High

ID: 348349

ファイル名: debian_DLA-4789.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/20

更新日: 2026/9/20

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 58.12

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-33164

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.7

Threat Score: 7.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libde265-0, p-cpe:/a:debian:debian_linux:libde265-dev, p-cpe:/a:debian:debian_linux:libde265-examples

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/9/20

脆弱性公開日: 2024/4/19

参照情報

CVE: CVE-2023-51792, CVE-2024-38949, CVE-2024-38950, CVE-2026-33164, CVE-2026-33165, CVE-2026-45382, CVE-2026-45383, CVE-2026-49295, CVE-2026-49337, CVE-2026-49346, CVE-2026-54240, CVE-2026-54241