AlmaLinux 9.2 [TuxCare] セキュリティ更新:qt5-qtbase/qt5-qtbase-common/qt5-qtbase-devel/etc 複数の脆弱性(ALMALINUX9.2:CLSA-2026:1778107793)

high Nessus プラグイン ID 352102

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1778107793アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- 5.15.17より前、6.2.12 より前の 6.x、6.5.5 より前の 6.3.xから 6.5.x、6.6.2 より前の 6.6.x の Qt の gui/util/qktxhandler.cpp で問題が発見されました。細工された KTX 画像ファイルを介して、バッファオーバーフローとアプリケーションクラッシュが発生する可能性があります。(CVE-2024-25580)

- 5.15.18より前のQt、6.2.13より前のQtの6.x、6.5.7より前の6.5.xまでの6.3.x、6.7.3より前の6.7.xまでの6.6.xにおいて、HTTP2で問題が発見されました。確立された接続についてセキュリティ関連の決定を行うコードは、encrypted() シグナルがまだ発せられて処理されていないため、実行が早すぎる可能性があります。
(CVE-2024-39936)

- QTextDocument および QNetworkReply で使用されている QtCore のプライベート API 関数 qDecodeDataUrl() で問題が見つかりました。この問題は、QTextDocument および QNetworkReply で使用され、おそらくはユーザーコード内で使用されます。関数が無効な形式のデータ(例えば、値のない charset パラメーター(data:charset など)が含まれる URL で呼び出され、アサーションを有効にして Qt が構築された場合、アサーションにヒットして、サービス拒否(中止)が発生する可能性があります。これは、Qt up to 5.15.18、 6.0.0->6.5.8、 6.6.0->6.8.3 、および 6.9.0 に影響を与えます。これは、 5.15.19、 6.5.9、 6.8.4 、 6.9.1 で修正されています。(CVE-2025-5455)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1778107793のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1778107793

http://www.nessus.org/u?a369411f

プラグインの詳細

深刻度: High

ID: 352102

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1778107793.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/9/30

更新日: 2026/9/30

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.62

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: Medium

基本値: 5.4

現状値: 4

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:N/A:N

CVSS スコアのソース: CVE-2024-39936

CVSS v3

リスクファクター: Medium

基本値: 5.9

現状値: 5.2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.4

Threat Score: 5.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H

CVSS スコアのソース: CVE-2025-5455

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/5/6

脆弱性公開日: 2024/2/15

参照情報

CVE: CVE-2024-25580, CVE-2024-39936, CVE-2025-5455

CLSA: 2026:1778107793