AlmaLinux 9.2 [TuxCare] セキュリティ更新:nodejs/nodejs-devel/nodejs-docs/nodejs-full-i18n/etcの複数の脆弱性(ALMALINUX9.2:CLSA-2026:1783675292)

critical Nessus プラグイン ID 360123

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1783675292アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- Node.js TLSホスト名処理の欠陥により、Node.js Unicode ドットセパレーター処理がリゾルバーと検証機能のホスト名正規化のミスマットによる TLS ワイルドカード深度の認証バイパスを引き起こす可能性があります。これにより、影響を受ける設定で機密性に影響が及んだり、意図されたセキュリティ境界がバイパスされたりする可能性があります。
この脆弱性は、サポートされているすべてのリリースラインに影響を与えます。**Node.js 22**、**Node.js 24**、**Node.js 26**。(CVE-2026-48618)

- HTTP/2 クライアントNode.js欠陥により、サーバーが無制限の数の ORIGIN フレームを送信でき、クライアントでメモリ不足エラーが発生する可能性があります。この脆弱性は、サポートされているすべてのリリースラインに影響を与えます:
**Node.js 22**、**Node.js 24**、**Node.js 26** です。(CVE-2026-48619)

- Node.jsホスト名の照合に一貫性がないため、マルチコンテキスト mTLS セットアップで信頼ポリシーバイパスが発生する可能性があります。
この脆弱性は、サポートされているすべてのリリースラインに影響を与えます。**Node.js 22**、**Node.js 24**、**Node.js 26**。(CVE-2026-48928)

- Node.js の TLS ホスト名処理における欠陥により、リゾルバーバインディングでの C 文字列切り捨てが原因で、埋め込まれた NUL 文字を含むホスト名がサイレントな権限リバインディングを引き起こす可能性があります。この脆弱性は、サポートされているすべてのリリースラインに影響を与えます。**Node.js 22**、**Node.js 24**、**Node.js 26**。(CVE-2026-48930)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1783675292のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1783675292

http://www.nessus.org/u?563d260c

プラグインの詳細

深刻度: Critical

ID: 360123

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1783675292.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.92

Vendor

Vendor Severity: Critical

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-48930

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/7/10

脆弱性公開日: 2026/6/18

参照情報

CVE: CVE-2026-48618, CVE-2026-48619, CVE-2026-48928, CVE-2026-48930

CLSA: 2026:1783675292