openSUSE 16:sdbootutil / sdbootutil-bash-completion / etc(openSUSE-SU-2026:21933-1)

critical Nessus プラグイン ID 350771

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21933-1 アドバイザリで言及されています。

修正されたセキュリティ問題:

- CVE-2026-41676:「Deriver:derive」および「PkeyCtxRef:derive」が、OpenSSL 1.1.1 上のショートバッファをオーバーフローする可能性があります(bsc#1270192)。
- CVE-2026-41677:rust-openssl crate でオーバーサイズの長さを返すときの PEM パスワードコールバックでの領域外読み取り(bsc#1270616)。
- CVE-2026-41678:rust-openssl クレートの AES キーラップにおける不適切な境界アサーション(bsc#1270670)。
- CVE-2026-41681: MdCtxRef::d igest_final() は、rust-openssl クレートに長さチェックなしで過去の呼び出し元バッファを書き込みます(bsc#1270742)。
- CVE-2026-41898:PSK およびクッキー生成のトランポリンでチェックされていないコールバックの戻り長さにより、rust-openssl crate の隣接メモリが漏洩する可能性があります(bsc#1270863)。
- CVE-2026-42327:rust-openssl crate 内の特別に細工された証明書による任意のコードの実行(bsc#1270471)。
- CVE-2026-44662:rust-openssl crate で AES key-wrap-with-padding で暗号化する際のヒープバッファオーバーフロー(bsc#1270922)。
- CVE-2026-45784:rust-openssl クレートの中の AES-KW-PAD 暗号用の「CipherCtxRef::cipher_update_inplace」での領域外書き込み(bsc#1270995)。

修正された非セキュリティ問題:

- sdbootutil-update-predictions.service が TPM 予測の更新を開始できませんで失敗します(bsc#1273384)。
- systemd 順序付けサイクルとスナップショット20260722でのその他のサービスの問題(bsc#1272525)。
- FIDO2 キー、Systemdboot+LUKS で複数の暗号化パーティションのロックを解除できません(bsc#1234010)。

sdbootutil の変更:

- バージョン 1+git20260908.c641fc2 に更新してください:
* 必要に応じて shim を更新します
* リカバリ PIN がリカバリキーと異なる場合に警告します
* 追加の起動エントリのサポートを向上します
* デフォルトスナップショットが発散する際のレポートを改善
* リカバリ PIN が失敗した場合の再登録の方法を説明します
* update-prediction が失敗する理由とその解決方法を説明します
* 比較出力を非表示にします
* 予測に bootctl デフォルトエントリを追加します
- バージョン 1+git20260903.f91f636 に更新してください:
* 注文用の FIDO2 ロック解除デバイスを含めます(bsc#1234010)
*高速化のための並行テスト
* クリーンアップに --repair パラメーターを追加します
* shellcheck の苦情を修正します
* 欠落しているファイルのあるエントリを報告
* スナッパー以外のシステムでのエントリの重複を回避します
* sdbootutil の初期テストを追加します
* bootctl の削除が失敗した場合にエラーを報告します
- バージョン 1+git20260901.41540d5 に更新してください:
* コンポーネントがイベントログにない場合の警告はありません
* ステータスコマンドを追加
* 利用可能な場合は、新しい sdbootutil を選択してください
* measure-pcr-generator.sh の空白行をスキップ
* 関連のないエントリの暗号タブを変更しません
* update-prediction が失敗したときの不良 PCR を報告します
* リカバリ PIN をジャーナルに書き込みません
* 非スナップショットシステムサポートを改善
* のヘルプメッセージを更新します --measure-pcr
* shim が更新されるため PCR 7 がドロップされた場合に報告します
* --pcr ポリシーの --strict パラメーターを追加します
* warn を介して PCR をドロップさせました
* PolicyOR 問題の制限を調整します
* サービスが起動している場合は更新予測を回避します
* sdbootutil 呼び出しの終了状態を保持
- バージョン 1+git20260827.786f9a8 に更新してください:
* 空のパスワードは受け付けません
* jeos-firstboot-enroll:ジャーナルにもエラーを報告
* 終了トラップを介して古い crypttab を復元します
* CLAUDE データを更新します
* 半分作成された openssl 鍵を検出します
* LUKS2 ヘッダーに何かが書き込まれたときのcheck_enrolled報告
* disk-encryption-tool のキースロット検出を少し改善します
* env var の機密情報の漏洩を回避します
* 登録サービスおよび jeos モジュールの d-e-t キーをワイプします
* d-e-t によって残された正しいキースロットを削除します
* 無人ロック解除のために tpm2 と tpm2+pin を区別します
* detect_tracked_device で is_same_device を使用し、greps をドロップします
* シェルチェックの苦情を回避するためにチェックをリファクタリングします
* sigle の場所にあるエントリファイルを解析します
* 新しいカーネル名でエントリを検証します
* 登録インターフェイスをリファクタリングし、古いものを廃止します
* 新しいカーネルは異なるハッシュを持ちます
* crypttab エントリが見つからない場合に警告します
* is_same_deviceを拡張
* jeos-firstboot-enroll:パスワードを検証
* sdbootutil-enroll:暗号化メソッドが提供されていない場合に報告します
* jeos モジュールへの登録後にリカバリピンを書き込みます
* 登録後にリカバリピンを書き込みます
* sdbootutil-enroll におけるエラー検出を改善します
* keyctl タイムアウトを増加します
* require_unlockとset_unlock_methodをマージします
* snapper でターミナルチェックが動作することを確認します
* 新しい measure-pcr キーが作成される際に initrd を再生成します
* ask-* パラメーターを分離します
* 認証情報と keyctl パスワードの読み取りを修正します
* 各登録メカニズムのデバイスパスワードを取得します
* 登録が失敗した場合に crypttab から要素をドロップします
* 各方法の登録を検証します
* FIDO2 トークン登録時に警告を追加します
- バージョン 1+git20260825.c7a5a97 に更新してください:
* リファクタリングの空き領域の計算
* 半分構成されたシステムでは /proc/cmdline を使用しません
* リカバリ PIN が検証されない場合の警告
* デフォルトおよび起動時のスナップショットをマーク付きで表示
* スナップショットシステムの検出を改善します
* 起動エントリを検索する際の修正
* 起動順序と起動順序エントリを修正します
* ESPにエントリディレクトリを作成
* get_final_pcr パーサーを修正します
* btrfs エラーを保持し、失敗時に表示します
* set -e 早期終了インスタンスを修正
* ターミナルがない場合の measure-pcr-validator を修正します
* TPM2 が使用されていない場合、initrd に measure-pcr-validator を含めません
* crypttab が変更されていなくても予測を更新します
* PCR 15 署名の改善
* パラメーターとして渡された NAME=VALUE を検出し、エラーを出します
※パスワードを尋ねる際には、端末が必要です
* pcrlock からの一部の警告をフィルターします
* スナップショットの一部ではないディレクトリを検出します
* bash 完了エラーを /dev/null に書き込みます
* t-u 適用が行われたときに検出し、データ破損を回避します
* pcr-oracle の名残を検出します
* トランザクショナルシステムの初期バージョンであることをタイトルに示す
* PCR7測定値を手動で生成
* 欠落している場合はpcrlock.jsonを再生成
- バージョン 1+git20260813.357956d に更新してください:
* TPM2 の登録なしで予測を更新しない(bsc#1273384)
- バージョン 1+git20260812.305d9f2 に更新してください:
* GRUB2-EFI がインストールされている場合は補足しません(bsc#1272525)
- バージョン 1+git20260714.d9bb736 に更新してください:
* tukit:サービスが見つからない場合に失敗しません
- バージョン 1+git20260713.d869cf8 に更新してください:
* snapper プラグインのエラーを無視します
- バージョン 1+git20260709.7dfd021 に更新してください:
* プラグインのバックグラウンドプロセスを削除します
* initrd 状態の欠如を修正します(bsc#1270420)
* 再起動後、シャットダウンサービスがアクティブになりません
* メインサービスの後にシャットダウンサービスを無効にします
* uhmac の依存関係を更新します(rust-openssl) bsc#1270192、 CVE-2026-41676 bsc#1270995、 CVE-2026-45784 bsc#1270922、 CVE-2026-44662 bsc#1270863、 CVE-2026-41898 bsc#1270742、 CVE-2026-41681 bsc#1270670、 CVE-2026-41678 bsc#1270616、 CVE-2026-41677 bsc#1270471、 CVE-2026-42327
* 予測を更新するために systemd 一時サービスを追加します
* 追加の EFI バイナリをインストールします
- バージョン 1+git20260625.7fa275e に更新してください:
* 重複コードとパラメータタイマーを削除します
* カーネルをインストールする前に起動エントリをチェックします
* initrd を再使用できない場合は、古いカーネルを再インストールしてください
* すでにインストールされているカーネルのインストールをスキップ
* 構成可能なデバイスツリーエントリのサポートを追加します
* 明示的なカーネルと initrd のパスを設定します
* サービスで完全な tmpdir を削除します
* /run/sdbootutil 権限を修正します
*バックグラウンドで予測を実行
* --disable-predictions パラメーターを追加
* 比較演算子を修正
* print-loader-path コマンドを追加します

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1234010

https://bugzilla.suse.com/1270192

https://bugzilla.suse.com/1270420

https://bugzilla.suse.com/1270471

https://bugzilla.suse.com/1270616

https://bugzilla.suse.com/1270670

https://bugzilla.suse.com/1270742

https://bugzilla.suse.com/1270863

https://bugzilla.suse.com/1270922

https://bugzilla.suse.com/1270995

https://bugzilla.suse.com/1272525

https://bugzilla.suse.com/1273384

https://www.suse.com/security/cve/CVE-2026-41676

https://www.suse.com/security/cve/CVE-2026-41677

https://www.suse.com/security/cve/CVE-2026-41678

https://www.suse.com/security/cve/CVE-2026-41681

https://www.suse.com/security/cve/CVE-2026-41898

https://www.suse.com/security/cve/CVE-2026-42327

https://www.suse.com/security/cve/CVE-2026-44662

https://www.suse.com/security/cve/CVE-2026-45784

プラグインの詳細

深刻度: Critical

ID: 350771

ファイル名: openSUSE-2026-21933-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/26

更新日: 2026/9/26

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.92

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2026-41677

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 7.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Threat Score: 8.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-41681

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:sdbootutil-bash-completion, p-cpe:/a:novell:opensuse:sdbootutil-dracut-measure-pcr, p-cpe:/a:novell:opensuse:sdbootutil-enroll, p-cpe:/a:novell:opensuse:sdbootutil-jeos-firstboot-enroll, p-cpe:/a:novell:opensuse:sdbootutil-kernel-install, p-cpe:/a:novell:opensuse:sdbootutil-snapper, p-cpe:/a:novell:opensuse:sdbootutil-tukit, p-cpe:/a:novell:opensuse:sdbootutil

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/23

脆弱性公開日: 2026/4/22

参照情報

CVE: CVE-2026-41676, CVE-2026-41677, CVE-2026-41678, CVE-2026-41681, CVE-2026-41898, CVE-2026-42327, CVE-2026-44662, CVE-2026-45784