Rocky Linux 9.6 [TuxCare] セキュリティ更新:ImageMagick/ImageMagick-c++/ImageMagick-c++-devel/etcの複数の脆弱性(ALMALINUX9.6:CLSA-2026:1790182513)

critical Nessus プラグイン ID 361701

概要

Rocky Linuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

Rocky Linuxの 9.6 ホストには、TuxCare ALMALINUX9.6:CLSA-2026:1790182513アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- 7.1.2-31 以前と 6.9.13-56 前のImageMagickには、正しく更新されないポインターが原因で、ImagesToBlobメソッドにメモリ解放後使用(use-after-free)の脆弱性があります。悪用により、限定的な可用性への影響(影響を受けるプロセスのクラッシュなど)が生じる可能性があります。この問題は、バージョン 7.1.2-31 および 6.9.13-56 で修正されています。(CVE-2026-93586)

- 7.1.2-31 以前と 6.9.13-56 より前の ImageMagick には、PCD(および上流アドバイザリでは CUBE と HALD)コーダーにポリシーバイパスがあります:特定のコマンドラインオプションが提供されると、デコーダーが構成されたリソース制限をチェックしないため、余分なメモリ割り当てが発生する可能性があります。したがって、ImageMagick にコマンドラインオプションを渡すことができるローカルユーザーが、意図されたメモリポリシー制限を超えて、限定的な可用性への影響を引き起こす可能性があります。この問題は 7.1.2-31 および 6.9.13-56 で修正されています。(CVE-2026-93587)

- 7.1.2-31 以前および 6.9.13-56 以前の ImageMagick には、PNM コーダーに NULL ポインターデリファレンスが含まれています。
コーダーが処理中に特定の時点でメモリ(リソース)制限に達すると、失敗した割り当てが処理されず、NULL ポインターが逆参照されるため、特別に細工された、または十分に大きい PNM 画像を処理するときに、サービス拒否(アプリケーションクラッシュ)が発生する可能性があります。(CVE-2026-93588)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.6:CLSA-2026:1790182513のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1790182513

http://www.nessus.org/u?b80e831c

プラグインの詳細

深刻度: Critical

ID: 361701

ファイル名: tuxcare_rocky_linux_9.6_CLSA-2026-1790182513.nasl

バージョン: 1.4

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/9

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.2

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-25983

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.2

Threat Score: 8.2

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-56379

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/RockyLinux/release, Host/RockyLinux/rpm-list, Host/OS/extended-third-party

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/9/23

脆弱性公開日: 2026/9/18

参照情報

CVE: CVE-2025-53014, CVE-2025-53019, CVE-2025-53101, CVE-2025-55154, CVE-2025-55160, CVE-2025-55212, CVE-2025-57803, CVE-2025-62171, CVE-2025-65955, CVE-2026-23876, CVE-2026-23952, CVE-2026-24481, CVE-2026-24484, CVE-2026-25576, CVE-2026-25638, CVE-2026-25795, CVE-2026-25796, CVE-2026-25797, CVE-2026-25798, CVE-2026-25799, CVE-2026-25966, CVE-2026-25970, CVE-2026-25982, CVE-2026-25983, CVE-2026-25987, CVE-2026-25988, CVE-2026-26066, CVE-2026-26283, CVE-2026-26284, CVE-2026-26983, CVE-2026-27798, CVE-2026-27799, CVE-2026-28686, CVE-2026-28687, CVE-2026-28690, CVE-2026-30936, CVE-2026-30937, CVE-2026-32259, CVE-2026-32636, CVE-2026-33535, CVE-2026-33899, CVE-2026-33900, CVE-2026-33905, CVE-2026-40310, CVE-2026-40311, CVE-2026-42050, CVE-2026-42326, CVE-2026-45031, CVE-2026-45358, CVE-2026-45359, CVE-2026-45624, CVE-2026-45664, CVE-2026-46520, CVE-2026-46521, CVE-2026-46522, CVE-2026-46523, CVE-2026-46559, CVE-2026-46692, CVE-2026-46693, CVE-2026-47165, CVE-2026-47166, CVE-2026-48733, CVE-2026-48734, CVE-2026-48994, CVE-2026-49218, CVE-2026-53460, CVE-2026-53461, CVE-2026-53463, CVE-2026-53466, CVE-2026-53467, CVE-2026-55510, CVE-2026-55577, CVE-2026-55594, CVE-2026-55595, CVE-2026-56361, CVE-2026-56362, CVE-2026-56363, CVE-2026-56366, CVE-2026-56367, CVE-2026-56368, CVE-2026-56370, CVE-2026-56371, CVE-2026-56373, CVE-2026-56376, CVE-2026-56377, CVE-2026-56378, CVE-2026-56379, CVE-2026-61465, CVE-2026-61857, CVE-2026-61858, CVE-2026-61861, CVE-2026-61863, CVE-2026-61870, CVE-2026-62343, CVE-2026-62946, CVE-2026-93586, CVE-2026-93587, CVE-2026-93588

CLSA: 2026:1790182513

IAVB: 2026-B-0280