AlmaLinux 9.2 [TuxCare] セキュリティ更新:glib2 / glib2-devel / glib2-doc / glib2-static / glib2-tests 複数の脆弱性(ALMALINUX9.2:CLSA-2026:1776329620)

medium Nessus プラグイン ID 360815

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1776329620アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- glib で欠陥が見つかりました。この脆弱性により、悪意のあるファイルまたはリモートファイルシステムの属性値を処理する際に、GLib の GIO (GLib 入出力) escape_byte_string() 関数における整数オーバーフローによって、ヒープバッファオーバーフローおよびサービス拒否 (DoS) を引き起こす可能性があります。(CVE-2025-14512)

- glib で欠陥が見つかりました。一時ファイル作成中の整数オーバーフローにより、領域外メモリアクセスが引き起こされ、攻撃者がシンボリックリンクを作成することでパストラバーサルを実行したり、プライベートな一時ファイルのコンテンツにアクセスしたりする可能性があります。この脆弱性により、ローカルの攻撃者がファイルパスを操作し、権限のないデータにアクセスすることが可能です。主要な問題は、一時ファイルの操作中のファイルパス長の不十分な検証に起因します。(CVE-2025-7039)

- glib で欠陥が見つかりました。g_buffered_input_stream_peek() 関数にオフセットとカウントのパラメーターの検証がないため、長さ計算中に整数オーバーフローが発生する可能性があります。特別に細工された値が提供されると、このオーバーフローにより不適切なサイズが memcpy() に渡され、バッファオーバーフローがトリガーされます。これにより、アプリケーションがクラッシュし、サービス拒否(DoS)が発生する可能性があります。(CVE-2026-0988)

- 非常に大きな入力データを処理するときの GLib Base64 エンコーディングルーチンに欠陥が見つかりました。長さ計算中の整数タイプの不適切な使用により、ライブラリがバッファ境界の計算を誤って計算する可能性があります。
これにより、割り当てられたバッファ外にメモリが書き込まれる可能性があります。GLibを使用して信頼できない、または極端に大きなBase64入力を処理するアプリケーションは、クラッシュしたり、予期せぬ動作をする可能性があります。(CVE-2026-1484)

- Glib のコンテンツタイプ解析ロジックに欠陥が見つかりました。このバッファアンダーフローの脆弱性が発生するのは、ヘッダー行の長さが符号付き整数で保存されているためであり、非常に大きな入力の場合、整数のラップアラウンドが発生する可能性があります。これにより、ポインターアンダーフローと領域外メモリアクセスが引き起こされます。悪用するには、ローカルユーザーが特別に細工された treemagic ファイルをインストールまたは処理する必要があります。これにより、ローカルのサービス拒否またはアプリケーションの不安定につながる可能性があります。(CVE-2026-1485)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1776329620のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1776329620

http://www.nessus.org/u?0753e79a

プラグインの詳細

深刻度: Medium

ID: 360815

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1776329620.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.37

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: High

基本値: 7.6

現状値: 5.6

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-1489

CVSS v3

リスクファクター: Medium

基本値: 5.4

現状値: 4.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/4/16

脆弱性公開日: 2025/8/11

参照情報

CVE: CVE-2025-14512, CVE-2025-7039, CVE-2026-0988, CVE-2026-1484, CVE-2026-1485, CVE-2026-1489

CLSA: 2026:1776329620