CentOS Linux 8.4 [TuxCare] セキュリティ更新プログラム:platform-python/platform-python-debug/platform-python-devel/etcの複数の脆弱性(CENTOS8.4:CLSA-2026:1789736914)

high Nessus プラグイン ID 352689

概要

CentOS Linuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

CentOS Linux 8.4 ホストには、TuxCare CENTOS8.4:CLSA-2026:1789736914アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- 細工された zip ファイルを bzip/LZMA/Zstandard 圧縮を使用して展開する場合、Python が攻撃者が制御するサイズを使用して、メモリを事前に割り当てる可能性があります。その結果、メモリが枯渇する可能性があります。(CVE-2026-15310)

- stringprep モジュールは、RFC 3454 のテーブル B.2 または B.3 からの文字を適切に処理しませんでした。指定された Unicode 3.2.0の代わりに、最新の Unicode コードポイント属性が使用されました。この動作は、IDNA 2003(idna コーデック)と stringprep モジュールの in_table_b2() 関数を使用しているドメイン名を処理するときに、不一致を引き起こす可能性があります。この影響を受けるのは、以前に登録されていなかった文字や、Unicode 3.2.0以降に大文字小文字折りたたみ動作などの Unicode 属性が更新された文字を含むドメイン名のみです。
(CVE-2026-17084)

- CPython 3.13 以前では、tarfile モジュールのデータと tar 抽出フィルターが、シンボリックリンクへのハードリンクを含む細工されたアーカイブに脆弱です。そのようなアーカイブは、抽出を引き起こして、宛先ディレクトリ外のファイルの許可や変更時間を変更したり、抽出されたツリー内でそのファイルのコンテンツを漏洩したりすることがあります。(CVE-2026-82049)

- tarfile がリンクをサポートしていないシステム上のリンクを抽出するとき、アーカイブからメンバーを抽出するようフォールバックします。この場合、フィルター関数は 2 回実行されます。抽出されたメンバーに対して 1 回、リンクの場所に名前を設定して 1 回実行します。いずれかの呼び出しでは、戻り値が無視されました。代わりに、いずれかの呼び出しが None を返す場合は、メンバーをスキップする必要があります。(CVE-2026-87910)

- bz2。BZ2Decompressor オブジェクトが展開エラーの後に再利用される可能性があります。アプリケーションが結果のOSErrorをキャッチし、同じデコンプレッサーで再試行した場合、細工された入力により、デコンプレッサーが無効な内部状態から再開し、スタックバッファへの領域外書き込みを実行する可能性があります。これにより、信頼できないデータを処理すると、プロセスがクラッシュする可能性があります。(CVE-2026-9669)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリCENTOS8.4:CLSA-2026:1789736914のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1789736914

http://www.nessus.org/u?01a402d1

プラグインの詳細

深刻度: High

ID: 352689

ファイル名: tuxcare_centos_8.4_CLSA-2026-1789736914.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/30

更新日: 2026/9/30

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.3

パーセンタイル: 53.44

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.2

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2026-9669

CVSS v3

リスクファクター: Medium

基本値: 5.5

現状値: 4.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.4

Threat Score: 5.8

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-82049

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/18

脆弱性公開日: 2026/6/8

参照情報

CVE: CVE-2026-15310, CVE-2026-17084, CVE-2026-82049, CVE-2026-87910, CVE-2026-9669

CLSA: 2026:1789736914