概要
リモートの openSUSE ホストに 1 つ以上のセキュリティアップデートがありません。
説明
リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21882-1 アドバイザリで言及されています。
- CVE-2026-41178:go.opentelemetry.io/otel/baggage:バゲージ解析で raw-length ヘッダーを拒否しないため、オーバーサイズの入力を介した DoS が可能になります(bsc#1276722)。
- CVE-2026-56852:golang.org/x/text/unicode/norm:切り捨てられた/無効な UTF-8 入力での無限ループ(bsc#1272118)。
- CVE-2026-56854、CVE-2026-56855、CVE-2026-78662:golang.org/x/crypto/ssh:crypto/ssh ライブラリにおける認証バイパスおよびデッドロック(bsc#1278597)。
- CVE-2026-84303:google.golang.org/grpc:xDS RBAC HTTPフィルター実装の問題により、大文字小文字混合または大文字と小文字の混合のヘッダー一致を通じて、承認ポリシーをバイパスすることが可能です(bsc#1279297)。
- CVE-2026-84304:google.golang.org/grpc:HTTP/2 DATA フレームの断片化によるヒープメモリの使い果たし(bsc#1279414)。
- CVE-2026-84445:google.golang.org/grpc:gRPC-Go xDS サーバーに「:authority」および「Host」ヘッダーがないことによるクラッシュによる DoS(bsc#1278967)。
google-osconfig-agent に対する変更:
- バージョン 20260911.00 への更新
* Linux (#1052) 用のすべての可能性のある SCALIBR os エクストラクタのサポートを追加します
* presubmits を deb11 から deb12 へ移行します(#1050)
* go_modules グループを 3 つの更新で 1 つのディレクトリにまたがって更新(#1047)
* E2E v2 フレームワークとインベントリテストを導入します(#1039)
* task_state.go から JSON マーシャルエラーをアサートするためのテストケースを削除します(#1045)
* セキュリティ:CodeQLワークフローでSHAをコミットするためのGitHubアクションを固定します(#1042)
* SCALIBR の構成を追加します(#1034)
* CheckState および Cleanup テストを追加します(#1008)
* osinfo/osinfo_linux.go のユニットテストを改善します(#1020)
* github.com/go-git/go-git/v5 を更新します(#1036)
* cloud.google.com/go/auth を 0.18.0 から 0.22.0 へ更新します(#1032)
* golang.org/x/crypto を 0.52.0 から 0.54.0 へ更新します(#1028)
* Docker レジストリを使用するためのクラウドビルドの認証(#1030)
* e2e ビルドを内部イメージに移行します(#1024)
* google.golang.org/grpc 新しいバージョンにアップグレードしてください。(#1023)
* ospatch/yum_update.go のユニットテストを改善します(#1012)
* ospatch/updates.go のユニットテストを改善します(#1011)
* config/package_resource.go PART 2 のユニットテストを追加します(#1005)
* config/package_resource.go の単体テストを追加します パート 1 (#1003)
* policies/local.go の単体テストを追加します(#1015)
* repository_resource.go の単体テストを追加します(#1002)
* installrecipe.go パート 2 の単体テストを追加します(#993)
* scalibr.go のユニットテストを追加します(#1019)
* installrecipe.go パート 1 の単体テストを追加します(#992)
* policies/recipes/recipedb.go のテストケースを追加します(#989)
* golang.org/x/crypto を更新します(#1021)
* policies/recipes/steps.go の単体テストを追加します パート 3 (#976)
* policies/recipes/steps.go のユニットテストを追加します パート 2 (#975)
* golang.org/x/net を更新します(#1017)
* X/NET パッケージをアップグレードしてください。(#1018)
* config/file_resource.go のテストケースを追加します(#988)
* policies/recipes/artifacts.go の単体テストを追加します(#985)
* policies/recipes/steps.go の単体テストを追加します パート 1 (#974)
* packages/trace.go のテストとバグ修正を追加(#939)
* agentendpoint/agentendpoint_beta.go の単体テストを追加します(#983)
* yum install を yum update で置換(#1009)
* github.com/containerd/containerd を更新します(#1013)
* policies/apt.go のユニットテストを追加します パート 2 (#957)
* agentendpoint/task_state.go のテストケースを追加します(#984)
* 古い rhel-sap イメージを削除し、新しいイメージを追加します(#1007)
* clog/clog.go のテストケースを追加します(#986)
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受ける google-osconfig-agent パッケージを更新してください。
プラグインの詳細
ファイル名: openSUSE-2026-21882-1.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C
Threat Vector: CVSS:4.0/E:U
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
脆弱性情報
CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:google-osconfig-agent
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: No known exploits are available