AlmaLinux 9.2 [TuxCare] セキュリティ更新プログラム:go-toolset/golang/golang-bin/golang-docs/golang-misc/etcの複数の脆弱性(ALMALINUX9.2:CLSA-2026:1785833533)

medium Nessus プラグイン ID 351931

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1785833533アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- 証明書チェーンの除外サブドメイン制約は、リーフ証明書でのワイルドカード SAN の使用を制限しません。たとえば、サブドメイン test.example.com を除外する制約は、リーフ証明書が SAN *.example.com を要求することを妨げません。(CVE-2025-61727)

- HTML メタタグのコンテンツ属性に URL を挿入するアクションはエスケープされません。これにより、メタタグに値refreshのhttp-equiv属性がある場合に、XSSが許可される可能性があります。新しい GODEBUG 設定である htmlmetacontenturlescape が追加されました。これを使用して、htmlmetacontenturlescape=0 を設定することで、url= に続くメタコンテンツ属性のアクションで URL のエスケープを無効にすることができます。(CVE-2026-27142)

- CVE-2026-27142 、URL が <meta> タグの <content> 属性の内部で正しくエスケープされない脆弱性を修正しました。URL コンテンツが <content> 属性内の「=」記号の周囲に ASCII 空白を挿入する場合、エスケープ機能も同様にこれをエスケープできず、XSS が引き起こされるおそれがありました。(CVE-2026-39823)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1785833533のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1785833533

http://www.nessus.org/u?51f76080

プラグインの詳細

深刻度: Medium

ID: 351931

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1785833533.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/9/30

更新日: 2026/9/30

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.94

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2026-39823

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2025-61727

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/4

脆弱性公開日: 2025/12/2

参照情報

CVE: CVE-2025-61727, CVE-2026-27142, CVE-2026-39823

CLSA: 2026:1785833533