AlmaLinux 9.2 [TuxCare] セキュリティ更新:python3.11/python3.11-debug/python3.11-devel/python3.11-idle/etcの複数の脆弱性(ALMALINUX9.2:CLSA-2026:1790155146)

medium Nessus プラグイン ID 351910

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1790155146アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- Python のビルドを(インストール済みファイルレイアウトではなく)ツリー内レイアウトから実行できるようにするために、VPATH 変数をビルド時に定義し、特定のランドマーク(具体的には Modules/setup.local)を検索するために使用されます。このランドマークが実行可能ファイル相対的な VPATH に対して見つかった場合、Python はそれがソースツリーで実行されていると想定し、異なるデフォルトの sys.path を生成します。このコードはリリースビルドに残るため、リリース対応のビルドをツリー内で構築できます。Windows では、ビルドが「PCbuild/」に書き込まれるため、VPATH の値は「..\..」というランドマークになります。\..\Modules\setup.local」です。このパスは Python のインストールディレクトリの外部にあり、異なる権限を持つ場合があります。これにより、権限が低いユーザーがランドマークおよび代替の「Lib」フォルダを作成する可能性があります。他のパスは、制限されたインストールによって検出されます。このような設定は、WindowsですべてのユーザーがOSドライブのルートディレクトリにフォルダーを作成できるため、すべてのユーザー(現在は置き換えられたEXEインストーラー)の従来のデフォルトのインストール場所で発生します。Windowsに関して推奨される軽減策は、レガシーインストーラーから移行し、新しい[Pythonインストールマネージャー](https://www.python.org/downloads/latest/pymanager/)を使用して現在のユーザーにインストールすることです。Python インストールディレクトリの 2 レベル上のディレクトリに同等の権限がある場合、インストールは影響を受けません(一般に、ユーザーごとのインストールは、他のユーザーによりまったく変更できないため、権限の昇格のリスクが排除されます。また、特権ユーザーによって直接変更されることがあるため、改ざんの可能性は無関係になります)。代替的な緩和策には、「Modules」ディレクトリへのアクセスを先制的に作成および制限することが含まれる場合があります。更新されたレガシーインストーラーを受け取るのは、 3.13 と 3.14 のみです。以前の修正はソースとしてのみ提供されます。Windows 以外のプラットフォームでは、VPATH をオーバーライドできますが、バイナリのビルドで通常は別個のディレクトリを使用しないため、インストールディレクトリの外にランドマーク参照がある可能性はほとんどありません。VPATH に関連するランドマーク検出は、より具体的なランドマーク(.\pybuilddir.txt)がない場合のフォールバックであり、互換性のために含まれています。Pythonの今後のリリースにはフォールバックが含まれないため、ビルドではツリー内で動作するためにpybuilddir.txtファイルを生成または保存する必要があります。このランドマークファイルは、Windows 3.11 から生成されており、他のプラットフォームでも以前から生成されています。(CVE-2026-12003)

- stringprep モジュールは、RFC 3454 のテーブル B.2 または B.3 からの文字を適切に処理しませんでした。指定された Unicode 3.2.0の代わりに、最新の Unicode コードポイント属性が使用されました。この動作は、IDNA 2003(idna コーデック)と stringprep モジュールの in_table_b2() 関数を使用しているドメイン名を処理するときに、不一致を引き起こす可能性があります。この影響を受けるのは、以前に登録されていなかった文字や、Unicode 3.2.0以降に大文字小文字折りたたみ動作などの Unicode 属性が更新された文字を含むドメイン名のみです。
(CVE-2026-17084)

- tarfile モジュールの tar フィルターとデータ抽出フィルターは、名前が宛先を離れて宛先に戻るメンバーに対して宛先外にディレクトリを作成しました (例:/evil/../dest/sub/file 格納チェックで解決済みパスが使用されましたが、中間ディレクトリは与えられた名前から作成されました。空のディレクトリのみが宛先の外部に作成されます。メンバーのコンテンツは、依然としてその中で抽出されます。宛先に戻るには、安全なランダムなディレクトリへの抽出が影響を受けないように、宛先ディレクトリ自体の最後のコンポーネントがメンバー名に含まれている必要があります。この影響を受けるのはPOSIXプラットフォームのみです。Windowsでは、..コンポーネントはパスがファイルシステムに到達する前に折りたたまれるため、コピー先の外側のディレクトリは作成されません。(CVE-2026-19672)

- tarfile がリンクをサポートしていないシステム上のリンクを抽出するとき、アーカイブからメンバーを抽出するようフォールバックします。この場合、フィルター関数は 2 回実行されます。抽出されたメンバーに対して 1 回、リンクの場所に名前を設定して 1 回実行します。いずれかの呼び出しでは、戻り値が無視されました。代わりに、いずれかの呼び出しが None を返す場合は、メンバーをスキップする必要があります。(CVE-2026-87910)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1790155146のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1790155146

http://www.nessus.org/u?893937aa

プラグインの詳細

深刻度: Medium

ID: 351910

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1790155146.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/9/30

更新日: 2026/9/30

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7

パーセンタイル: 98.23

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS スコアのソース: CVE-2026-17084

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.6

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 6.3

Threat Score: 1.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N

CVSS スコアのソース: CVE-2026-19672

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/23

脆弱性公開日: 2026/6/16

参照情報

CVE: CVE-2026-12003, CVE-2026-17084, CVE-2026-19672, CVE-2026-87910

CLSA: 2026:1790155146