Linux Distros のパッチ未適用の脆弱性: CVE-2026-32148

high Nessus プラグイン ID 359503

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- hexpm hex(Hex.RemoteConverger モジュール)のデータ信頼性の不十分な検証の脆弱性により、未検証のロックファイルチェックサムを介して、依存性整合性をバイパスできます。Hex は、再現可能で整合性がチェックされたビルドを保証するために、依存関係のチェックサムを mix.lock ファイルに保存します。ただし、検証ロジックが atom ベースの名前と比較されるのに対して、Hex.Utils.lock/1 によって返されたロックデータが文字列ベースの依存関係名を使用しているため、Hex.RemoteConverger.verify_resolved/2 はチェックサム検証を実行しません。この型の不一致により、検証コードのパスが密かにスキップされます。パッケージがレジストリから最初にダウンロードされるとき、チェックサムは引き続き検証されますが、ロックファイルと解決された依存関係の間の不一致は検出されません。キャッシュされたパッケージに影響を与えることができる攻撃者が(ローカルキャッシュポイズニングやレジストリを侵害するなど)、検出されずに受け入れられる変更された依存関係のコンテンツを提供する可能性があります。mix.lock ファイルは、レジストリからのチェックサム値で警告なしで書き換えられ、改ざんの証拠が消去されます。この問題は、2.4.2 より前の 0.16.0 の hex: に影響を与えます。
(CVE-2026-32148)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-32148

プラグインの詳細

深刻度: High

ID: 359503

ファイル名: unpatched_CVE_2026_32148.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/10/1

更新日: 2026/10/2

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.48

CVSS v2

リスクファクター: Medium

基本値: 5.4

現状値: 4.9

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:N/I:C/A:N

CVSS スコアのソース: CVE-2026-32148

CVSS v3

リスクファクター: Medium

基本値: 5.9

現状値: 5.6

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N

現状ベクトル: CVSS:3.0/E:P/RL:U/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.9

Threat Score: 7.4

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

脆弱性情報

CPE: cpe:/o:debian:debian_linux:13.0, p-cpe:/a:debian:debian_linux:erlang-hex

必要な KB アイテム: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

脆弱性公開日: 2026/4/30

参照情報

CVE: CVE-2026-32148