openSUSE 16 セキュリティ更新:google-osconfig-agent(openSUSE-SU-2026:21882-1)

high Nessus プラグイン ID 350147

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21882-1 アドバイザリで言及されています。

- CVE-2026-41178:go.opentelemetry.io/otel/baggage:バゲージ解析で raw-length ヘッダーを拒否しないため、オーバーサイズの入力を介した DoS が可能になります(bsc#1276722)。
- CVE-2026-56852:golang.org/x/text/unicode/norm:切り捨てられた/無効な UTF-8 入力での無限ループ(bsc#1272118)。
- CVE-2026-56854、CVE-2026-56855、CVE-2026-78662:golang.org/x/crypto/ssh:crypto/ssh ライブラリにおける認証バイパスおよびデッドロック(bsc#1278597)。
- CVE-2026-84303:google.golang.org/grpc:xDS RBAC HTTPフィルター実装の問題により、大文字小文字混合または大文字と小文字の混合のヘッダー一致を通じて、承認ポリシーをバイパスすることが可能です(bsc#1279297)。
- CVE-2026-84304:google.golang.org/grpc:HTTP/2 DATA フレームの断片化によるヒープメモリの使い果たし(bsc#1279414)。
- CVE-2026-84445:google.golang.org/grpc:gRPC-Go xDS サーバーに「:authority」および「Host」ヘッダーがないことによるクラッシュによる DoS(bsc#1278967)。

google-osconfig-agent に対する変更:

- バージョン 20260911.00 への更新
* Linux (#1052) 用のすべての可能性のある SCALIBR os エクストラクタのサポートを追加します
* presubmits を deb11 から deb12 へ移行します(#1050)
* go_modules グループを 3 つの更新で 1 つのディレクトリにまたがって更新(#1047)
* E2E v2 フレームワークとインベントリテストを導入します(#1039)
* task_state.go から JSON マーシャルエラーをアサートするためのテストケースを削除します(#1045)
* セキュリティ:CodeQLワークフローでSHAをコミットするためのGitHubアクションを固定します(#1042)
* SCALIBR の構成を追加します(#1034)
* CheckState および Cleanup テストを追加します(#1008)
* osinfo/osinfo_linux.go のユニットテストを改善します(#1020)
* github.com/go-git/go-git/v5 を更新します(#1036)
* cloud.google.com/go/auth を 0.18.0 から 0.22.0 へ更新します(#1032)
* golang.org/x/crypto を 0.52.0 から 0.54.0 へ更新します(#1028)
* Docker レジストリを使用するためのクラウドビルドの認証(#1030)
* e2e ビルドを内部イメージに移行します(#1024)
* google.golang.org/grpc 新しいバージョンにアップグレードしてください。(#1023)
* ospatch/yum_update.go のユニットテストを改善します(#1012)
* ospatch/updates.go のユニットテストを改善します(#1011)
* config/package_resource.go PART 2 のユニットテストを追加します(#1005)
* config/package_resource.go の単体テストを追加します パート 1 (#1003)
* policies/local.go の単体テストを追加します(#1015)
* repository_resource.go の単体テストを追加します(#1002)
* installrecipe.go パート 2 の単体テストを追加します(#993)
* scalibr.go のユニットテストを追加します(#1019)
* installrecipe.go パート 1 の単体テストを追加します(#992)
* policies/recipes/recipedb.go のテストケースを追加します(#989)
* golang.org/x/crypto を更新します(#1021)
* policies/recipes/steps.go の単体テストを追加します パート 3 (#976)
* policies/recipes/steps.go のユニットテストを追加します パート 2 (#975)
* golang.org/x/net を更新します(#1017)
* X/NET パッケージをアップグレードしてください。(#1018)
* config/file_resource.go のテストケースを追加します(#988)
* policies/recipes/artifacts.go の単体テストを追加します(#985)
* policies/recipes/steps.go の単体テストを追加します パート 1 (#974)
* packages/trace.go のテストとバグ修正を追加(#939)
* agentendpoint/agentendpoint_beta.go の単体テストを追加します(#983)
* yum install を yum update で置換(#1009)
* github.com/containerd/containerd を更新します(#1013)
* policies/apt.go のユニットテストを追加します パート 2 (#957)
* agentendpoint/task_state.go のテストケースを追加します(#984)
* 古い rhel-sap イメージを削除し、新しいイメージを追加します(#1007)
* clog/clog.go のテストケースを追加します(#986)

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける google-osconfig-agent パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1272118

https://bugzilla.suse.com/1276722

https://bugzilla.suse.com/1278597

https://bugzilla.suse.com/1278967

https://bugzilla.suse.com/1279297

https://bugzilla.suse.com/1279414

https://www.suse.com/security/cve/CVE-2026-41178

https://www.suse.com/security/cve/CVE-2026-56852

https://www.suse.com/security/cve/CVE-2026-56854

https://www.suse.com/security/cve/CVE-2026-56855

https://www.suse.com/security/cve/CVE-2026-78662

https://www.suse.com/security/cve/CVE-2026-84303

https://www.suse.com/security/cve/CVE-2026-84304

https://www.suse.com/security/cve/CVE-2026-84445

プラグインの詳細

深刻度: High

ID: 350147

ファイル名: openSUSE-2026-21882-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/25

更新日: 2026/9/25

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.3

パーセンタイル: 53.39

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS スコアのソース: CVE-2026-84303

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2026-78662

CVSS v4

リスクファクター: High

Base Score: 8.7

Threat Score: 6.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-84445

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:google-osconfig-agent

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/20

脆弱性公開日: 2026/5/28

参照情報

CVE: CVE-2026-41178, CVE-2026-56852, CVE-2026-56854, CVE-2026-56855, CVE-2026-78662, CVE-2026-84303, CVE-2026-84304, CVE-2026-84445