CentOS 9 : cockpit-368-1.el9

high Nessus プラグイン ID 363460

概要

リモートのCentOSホストにcockpit用の1つ以上のセキュリティ更新プログラムがありません。

説明

リモートのCentOS Linux 9ホストには、 cockpit-368-1.el9ビルド変更ログに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- Cockpit に欠陥が見つかりました。認証されていないリモートの攻撃者が、「cockpit-tls」サービスへの多数の同時接続を開始し維持することで、この脆弱性を悪用する可能性があります。これは、サービスに無制限の数の切り離されたスレッドを作成させ、メモリやファイル記述子などのシステムリソースを消費します。主な結果はサービス拒否(DoS)であり、正当なユーザーに対するコックピットサービスの低下または完全に利用不能につながります。(CVE-2026-91149)

- cockpit-368-1.fc45 の自動更新。 ##### **cockpit の変更ログ** ''' * 2026 年 9 月 23 日(水曜日)Packit <[email protected]> - 368-1 - 同時接続 CVE-2026-91149 を制限 - 末尾のスラッシュ CVE-2026-91147 に対して cockpit-ws を強化します - PackageKit CVE-2026-91148 から URL をサニタイズします - SSH キーのインタラクティブなファイル選択 - バグ修正と変換の更新 - rhel-10.4 の RHEL-263070、 RHEL-262891、 RHEL-253609 を解決します - rhel-9.10 の RHEL-263066 を解決します '''(CVE-2026-91148)

- 「cockpit-ws」に欠陥が見つかりました。この脆弱性により、リモートの認証されていない攻撃者が、特別に細工されたリクエストを送信することで、サービス拒否(DoS)を引き起こす可能性があります。「WebService.UrlRoot」が構成され、リクエストが末尾のスラッシュなしで正確な URL-root プレフィックスに対して行われると、「cockpit-ws」が予期せず終了する可能性があります。この問題により、Cockpit Webサービスが利用できなくなります。
(CVE-2026-91147)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

CentOS 9 Stream cockpit パッケージを更新してください。

参考資料

https://kojihub.stream.centos.org/koji/buildinfo?buildID=131305

プラグインの詳細

深刻度: High

ID: 363460

ファイル名: centos9_cockpit-368-1_131305.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/10/6

更新日: 2026/10/6

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.18

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2026-91149

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:centos:centos:9, p-cpe:/a:centos:centos:cockpit-bridge, p-cpe:/a:centos:centos:cockpit-doc, p-cpe:/a:centos:centos:cockpit-packagekit, p-cpe:/a:centos:centos:cockpit-storaged, p-cpe:/a:centos:centos:cockpit-system, p-cpe:/a:centos:centos:cockpit-ws-selinux, p-cpe:/a:centos:centos:cockpit-ws, p-cpe:/a:centos:centos:cockpit

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/30

脆弱性公開日: 2026/9/18

参照情報

CVE: CVE-2026-91147, CVE-2026-91148, CVE-2026-91149