AlmaLinux 9.2 [TuxCare] セキュリティ更新:assertj-core / assertj-core-javadoc(ALMALINUX9.2:CLSA-2026:1788881384)

high Nessus プラグイン ID 352705

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1788881384アドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

- AssertJ は、Java および Java 仮想マシン (JVM) の Fluent テスト アサーションを提供します。バージョン 1.4.0 からバージョン 3.27.7 より前のバージョンでは、「org.assertj.core.util.xml.XmlStringPrettyFormatter」に XML 外部エンティティ(XXE)の脆弱性が存在します:「toXmlDocument(String)」メソッドは、DTD または外部エンティティを無効にせずに、「DocumentBuilderFactory」をデフォルト設定で初期化します。このフォーマッターは、「CharSequence」値に対する「isXmlEqualTo(CharSequence)」アサーションによって使用されます。アプリケーションが脆弱になるのは、「org.assertj.core.api.AbstractCharSequenceAssert」からの「isXmlEqualTo(CharSequence)」または「org.assertj.core.util.xml.XmlStringPrettyFormatter」からの「xmlPrettyFormat(String)」のいずれかが含まれている信頼できない XML 入力を使用する場合のみです。信頼されない XML 入力がこれらのメソッドのトーンで処理されると、攻撃者が「file://」URI を介して任意のローカルファイルを読み取る可能性があります(例:「/etc/passwd」、アプリケーション構成ファイル)。HTTP/HTTPS URI を介してサーバー側のリクエスト偽造(SSRF)を実行したり、Billion Laughs エンティティ拡張攻撃を介してサービス拒否を引き起こしたりする可能性があります。「isXmlEqualTo(CharSequence)」はバージョン 3.18.0 で廃止され、XMLUnit が使用され、バージョン 4.0 で削除されます。影響を受けるバージョンのユーザーは、優先順に「isXmlEqualTo(CharSequence)」を XMLUnit に置き換えるか、バージョン 3.27.7 にアップグレードするか、信頼できない入力で「isXmlEqualTo(CharSequence)」または「XmlStringPrettyFormatter」の使用を避ける必要があります。
「XmlStringPrettyFormatter」は、これまで AssertJ ユーザー向けの機能ではなく、「isXmlEqualTo(CharSequence)」用のユーティリティであると考えられてきました。そのため、バージョン 3.27.7 で廃止され、バージョン 4.0 で置き換えなしで削除されています。(CVE-2026-24400)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1788881384のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1788881384

http://www.nessus.org/u?72688216

プラグインの詳細

深刻度: High

ID: 352705

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1788881384.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/9/30

更新日: 2026/9/30

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.3

パーセンタイル: 53.51

Vendor

Vendor Severity: Critical

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS スコアのソース: CVE-2026-24400

CVSS v3

リスクファクター: Critical

基本値: 9.1

現状値: 7.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.2

Threat Score: 5.5

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:H/SI:N/SA:N

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/8

脆弱性公開日: 2026/1/26

参照情報

CVE: CVE-2026-24400

CLSA: 2026:1788881384