CentOS Linux 7 [TuxCare] セキュリティ更新:ruby/ruby-devel/ruby-doc/ruby-irb/ruby-libs/ruby-tcltk/etc(CENTOS7:CLSA-2026:1789389792)

high Nessus プラグイン ID 361911

概要

CentOS Linuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

CentOS Linux 7ホストには、TuxCare CENTOS7:CLSA-2026:1789389792アドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

- Rubyの 0.7.2 前のresolv gemに問題が発見されました。Resolv::DNS::Resource.get_class、Resolv::DNS::Resource::Generic.create、および Resolv::DNS::SvcParam::Generic.create は、応答のデコード中に遭遇した不明な DNS リソース レコード (タイプ、クラス) のペア、または不明な各 SvcParamKey ごとに新しいクラスを生成します。生成された各クラスは、Resource(またはSvcParam::Generic)の定数として、またクラス検索ハッシュ(ClassHash)のエントリとして恒久的に登録されるため、応答が破棄された後も、クラスは定数を介して到達可能なままでした。Type と Class はそれぞれ 16 ビットの値であるため、DNS 応答(偽装された応答、悪意のある、またはハイジャックされたアップストリーム DNS サーバー)をコントロールする攻撃者は、およそ 2^32 の異なる(タイプ、クラス)ペアから選択できます。数万の異なる未知の型を運ぶ数百キロバイトの単一応答は、プロセスメモリを永続的に数十メガバイト増やします。定数によって各クラスが維持されるため、繰り返しの応答は制限なく蓄積され、ガベージ コレクションによって再利用されることはありません。攻撃者の影響を受ける DNS 応答で Resolv::DNS::Message.decode を呼び出すコードパスは、影響を受けます。resolv はデフォルトの gem であるため、追加の依存関係なしでプレーンな Ruby インストールから到達できます。(CVE-2026-80212)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリCENTOS7:CLSA-2026:1789389792のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1789389792

http://www.nessus.org/u?5711c175

プラグインの詳細

深刻度: High

ID: 361911

ファイル名: tuxcare_centos_7_CLSA-2026-1789389792.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.62

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-80212

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/14

脆弱性公開日: 2026/8/27

参照情報

CVE: CVE-2026-80212

CLSA: 2026:1789389792