SUSE SLED15 / SLES15 セキュリティ更新 : alloy (SUSE-SU-2026:4408-1)

high Nessus プラグイン ID 362571

Language:

概要

リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの SUSE Linux SLED15 / SLED_SAP15 / SLES15 / SLES_SAP15 ホストには、SUSE-SU-2026:4408-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

- CVE-2026-2303:go.mongodb.org/mongo-driver:mongo-go-driver の GSSAPI エラー処理にヒープ領域外読み取りがあります(bsc#1269861)。
- CVE-2026-37236:github.com/grpc-ecosystem/grpc-gateway/v2/runtime:クライアントは、X-HTTP-Method-Override ヘッダーを通じて POST リクエストの HTTP メソッドをオーバーライドし、確立されたアクセスコントロール(bsc#1277996)をバイパスする可能性があります。
- CVE-2026-41178:go.opentelemetry.io/otel/baggage:バゲージ解析で raw-length ヘッダーを拒否しないため、オーバーサイズの入力を介した DoS が可能になります(bsc#1276742)。
- CVE-2026-45679:go.opentelemetry.io/obi:Redisエラーテキストがスパンステータスメッセージでエクスポートされ、秘密データの漏えいにつながる可能性があります(bsc#1267482)。
- CVE-2026-45680:go.opentelemetry.io/obi:際限のないBPF内部メトリクスリプレイはCPUを使い果たし、DoSを引き起こす可能性があります(bsc#1267483)。
- CVE-2026-45681:go.opentelemetry.io/obi:CPU 不一致のフォールバックは、8KB サイズの 256 バイトバッファを使用します。これにより、OBI 領域外読み取りによってメモリがテレメトリに漏洩する可能性があります(bsc#1267484)。
- CVE-2026-45683:go.opentelemetry.io/obi:ioctl kprobe TLS Java、ユーザーが OBI をカーネルメモリに向け、そのメモリをテレメトリにコピーさせる可能性があります(bsc#1267486)。
- CVE-2026-45684:go.opentelemetry.io/obi:ログエンリッチャーが「writev」バッファを不適切に処理し、マルチセグメント呼び出しによって最初のセグメントを超えてメモリの読み込みと上書きが行われる可能性があります(bsc#1267487)。
- CVE-2026-46600:golang.org/x/net/dns/dnsmessage:無効な SVCB または HTTPS RR を解析すると、パラメーター値のサイズがメッセージバッファをオーバーフローしたとき、パニックが発生する可能性があります(bsc#1272418)。
- CVE-2026-48496:opentelemetry-ebpf-profiler:権限のないプロセスにより、ebpf-profiler エージェントでサービス拒否が引き起こされる可能性があります(bsc#1268982)。
- CVE-2026-56852:golang.org/x/text/unicode/norm:切り捨てられた/無効な UTF-8 入力での無限ループ(bsc#1272028)。
- CVE-2026-56854、CVE-2026-56855、CVE-2026-78662:golang.org/x/crypto/ssh:crypto/ssh ライブラリにおける認証バイパスおよびデッドロック(bsc#1278671)。
- CVE-2026-71556:github.com/go-git/go-git/v5:シンボリックリンク解決による任意のファイルの読み取り/書き込み(bsc#1276982)。
- CVE-2026-71557:github.com/go-git/go-git/v5:悪意のある参照名により、参照ストレージ(bsc#1276992)外部のファイルが変更される可能性があります。
- CVE-2026-75889:「prometheus.operator.ServiceMonitors」コンポーネントによる任意のファイル読み取り。これにより、監視された名前空間の「ServiceMonitor」リソースを変更できるユーザーが、「bearerTokenFile」を通じて任意のローカルファイルを指定することが可能です(bsc#1277429)。
- CVE-2026-81521:go.mongodb.org/mongo-driver:MongoDB Go ドライバー:Client.BulkWrite の検証されていないデータベース名を介した書き込みリダイレクト(bsc#1278693)。
- CVE-2026-89090:github.com/aws/aws-sdk-go-v2/aws/protocol/eventstream:有効な範囲外の細工されたヘッダー値タイプバイトを含む無効な形式の EventStream 応答フレームにより、ホストプロセスが終了する可能性があります(bsc#1280671)。

合金の変更:

- バージョン 1.19.2 に更新してください。
- バージョン 1.19.1 に更新してください。
- バージョン 1.19.0 への更新:
* 互換性に影響する変更:prometheus.operator.servicemonitorsは、ローカルファイルを参照するエンドポイントをデフォルトで拒否するようになりました。allow_arbitrary_file_access = true を設定して以前の動作を維持します。
* prometheus.enrich:マルチラベルマッチングをサポートします
* prometheus.relabel:オプトイン TTL キャッシュモードを追加します
* テレメトリ:グラフ接続とパイロスコープが転送したエントリの新しいメトリクスを追加します
* database_observability:MySQL ヘルスチェックからシステムスキーマを除外し、explain_plans のクエリテキストを修正します
- バージョン 1.18.1 への更新:
* nop レシーバーを OTel Engine に追加

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける alloy パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1267482

https://bugzilla.suse.com/1267483

https://bugzilla.suse.com/1267484

https://bugzilla.suse.com/1267486

https://bugzilla.suse.com/1267487

https://bugzilla.suse.com/1268982

https://bugzilla.suse.com/1269861

https://bugzilla.suse.com/1272028

https://bugzilla.suse.com/1272418

https://bugzilla.suse.com/1276742

https://bugzilla.suse.com/1276982

https://bugzilla.suse.com/1276992

https://bugzilla.suse.com/1277429

https://bugzilla.suse.com/1277996

https://bugzilla.suse.com/1278671

https://bugzilla.suse.com/1278693

https://bugzilla.suse.com/1280671

https://www.suse.com/security/cve/CVE-2026-2303

https://www.suse.com/security/cve/CVE-2026-37236

https://www.suse.com/security/cve/CVE-2026-41178

https://www.suse.com/security/cve/CVE-2026-45679

https://www.suse.com/security/cve/CVE-2026-45680

https://www.suse.com/security/cve/CVE-2026-45681

https://www.suse.com/security/cve/CVE-2026-45683

https://www.suse.com/security/cve/CVE-2026-45684

https://www.suse.com/security/cve/CVE-2026-46600

https://www.suse.com/security/cve/CVE-2026-48496

https://www.suse.com/security/cve/CVE-2026-56852

https://www.suse.com/security/cve/CVE-2026-56854

https://www.suse.com/security/cve/CVE-2026-56855

https://www.suse.com/security/cve/CVE-2026-71556

https://www.suse.com/security/cve/CVE-2026-71557

https://www.suse.com/security/cve/CVE-2026-75889

https://www.suse.com/security/cve/CVE-2026-78662

https://www.suse.com/security/cve/CVE-2026-81521

https://www.suse.com/security/cve/CVE-2026-89090

http://www.nessus.org/u?060876d9

プラグインの詳細

深刻度: High

ID: 362571

ファイル名: suse_SU-2026-4408-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/10/2

更新日: 2026/10/2

サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.58

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.4

ベクトル: CVSS2#AV:L/AC:L/Au:S/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-45684

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.2

Threat Score: 6.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-89090

脆弱性情報

CPE: cpe:/o:novell:suse_linux:15, p-cpe:/a:novell:suse_linux:alloy

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/10/1

脆弱性公開日: 2026/2/10

参照情報

CVE: CVE-2026-2303, CVE-2026-37236, CVE-2026-41178, CVE-2026-45679, CVE-2026-45680, CVE-2026-45681, CVE-2026-45683, CVE-2026-45684, CVE-2026-46600, CVE-2026-48496, CVE-2026-56852, CVE-2026-56854, CVE-2026-56855, CVE-2026-71556, CVE-2026-71557, CVE-2026-75889, CVE-2026-78662, CVE-2026-81521, CVE-2026-89090

SuSE: SUSE-SU-2026:4408-1