Debian DLA-4800:glance - セキュリティ更新

high Nessus プラグイン ID 350952

概要

リモートの Debian ホストに 1 つ以上のセキュリティ関連の更新プログラムがありません。

説明

リモートのDebian 12ホストには、dla-4800アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

------------------------------------------------------------------------- Debian LTSアドバイザリ DLA-4800-1 [email protected] https://www.debian.org/lts/security/Carlos Henrique Lima Melara氏 2026年9月29日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

パッケージ:glance バージョン: 2:25.1.0-2+deb12u5 CVE ID: CVE-2026-71196 CVE-2026-71197 CVE-2026-71198 CVE-2026-77648 Debian バグ:1144212 1146594

OpenStack のイメージストレージサービスである Glance に、複数の脆弱性が発見されました。

CVE-2026-71196、 CVE-2026-71197 および CVE-2026-71198 / OSSA-2026-038

Web ダウンロードインポートメソッドと HTTP イメージロケーション API における、関連する 3 つのサーバー側のリクエスト偽造(SSRF)の脆弱性:デフォルトの URI フィルタリングが安全でないため、認証されたユーザーは、クラウドメタデータエンドポイントを含む任意の内部 URL をフェッチすることが可能でした。URI バリデーターがホストフィルターを適用する前に DNS 解決を行っていなかったため、攻撃者がコントロールするドメインや DNS 再バインド攻撃を介したバイパスが可能です。また、HTTPストアが有効になっている場合、画像ロケーションAPIにはホストフィルタリングがまったく欠落しており、フェッチしたコンテンツはダウンロード可能な画像データとして保存され、ブラインドSSRFをフルリード抽出に変換していました。ソースが Content-Length を省略したときの際の無制限フェッチにより、ディスクが一杯になる可能性もあります(image_size_cap現在は遵守されています)。

CVE-2026-77648 /OSSN-0105

レガシー(非推奨)/v2/tasks API は、モダンイメージインポートによって強制されたインポート URI フィルタリング(ホスト、ポート、パスの制限)をバイパスする type=import タスクを受け入れていました。これにより、管理者は、Glance サービスネットワーク(SSRF)から内部 URL を取得することができました。レガシーインポート URI は、現代のインポートと同じ方法で検証されるようになりました。

Debian 12 bookworm では、これらの問題はバージョン 2:25.1.0-2+deb12u5 で修正されました。

お使いの glance パッケージをアップグレードすることを推奨します。

glance の詳細なセキュリティステータスについては、そのセキュリティトラッカーページを参照してください。
https://security-tracker.debian.org/tracker/glance

Debian LTS セキュリティアドバイザリに関する詳細、これらの更新をシステムに適用する方法、およびよくある質問については、こちらを参照してください。https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP 署名

Tenable は、前述の説明ブロックを Debian セキュリティアドバイザリから直接抽出しました。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

glance パッケージをアップグレードしてください。

参考資料

https://packages.debian.org/source/bookworm/glance

https://security-tracker.debian.org/tracker/CVE-2026-71196

https://security-tracker.debian.org/tracker/CVE-2026-71197

https://security-tracker.debian.org/tracker/CVE-2026-71198

https://security-tracker.debian.org/tracker/CVE-2026-77648

https://security-tracker.debian.org/tracker/source-package/glance

プラグインの詳細

深刻度: High

ID: 350952

ファイル名: debian_DLA-4800.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/29

更新日: 2026/9/29

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.3

パーセンタイル: 53.44

CVSS v2

リスクファクター: Low

基本値: 1.7

現状値: 1.3

ベクトル: CVSS2#AV:N/AC:H/Au:M/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-77648

CVSS v3

リスクファクター: Low

基本値: 2.2

現状値: 2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 7

Threat Score: 3.8

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N

CVSS スコアのソース: CVE-2026-71198

脆弱性情報

CPE: cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:glance-api, p-cpe:/a:debian:debian_linux:glance-common, p-cpe:/a:debian:debian_linux:glance-doc, p-cpe:/a:debian:debian_linux:glance, p-cpe:/a:debian:debian_linux:python3-glance

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/29

脆弱性公開日: 2026/8/20

参照情報

CVE: CVE-2026-71196, CVE-2026-71197, CVE-2026-71198, CVE-2026-77648