CentOS 9:pcre2-10.40-7.el9

high Nessus プラグイン ID 363462

概要

リモートのCentOSホストにpcre2用の1つ以上のセキュリティ更新プログラムがありません。

説明

リモートのCentOS Linux 9ホストには、pcre2-10.40-7.el9ビルド変更ログで参照されているように、複数の脆弱性の影響を受けるパッケージがインストールされています。

- 10.48 以前の PCRE2 では、pcre2_jit_match が、以前にコピーされたサブジェクトがコンテキストとして渡されて不適切に処理されます。正しくない解放操作が発生する可能性があります。(CVE-2026-89161)

- 32 ビットプラットフォーム上の、 10.48 より前の PCRE2 には、攻撃者が大きなパターンを提供できる場合に、pcre2_pattern_convert領域外書き込みがあります。(CVE-2026-89157)

- 10.48 の前のPCRE2では、再帰的なDFA照合ワークスペースでキャッシュされたワークスペース・ブロックを再利用することにサイズ・チェックがないため、pcre2_dfa_match領域外書き込みが行われる可能性があります(同じ目的で新しく割り当てられたブロックにはサイズ・チェックがあるにも関わらず)。この結果には、攻撃者が制御する正規表現、または小さなヒープ制限(これはAPIを通じて設定可能)と組み合わせた再帰パターンが必要です。
(CVE-2026-86145)

- 10.48 の前のPCRE2は、攻撃者が無効なUTFデータを提供できるとき、JITフォールバックの後にpcre2_match領域外読み取りが発生します。(CVE-2026-89156)

- 32 ビットプラットフォーム上の、 10.48 より前の PCRE2 には、pcre2_compile_32整数オーバーフローがあり、その結果生じる領域外書き込みがあります。(CVE-2026-89158)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

CentOS 9 Stream pcre2 パッケージを更新してください。

参考資料

https://kojihub.stream.centos.org/koji/buildinfo?buildID=131447

プラグインの詳細

深刻度: High

ID: 363462

ファイル名: centos9_pcre2-10_40-7_131447.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/10/6

更新日: 2026/10/6

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

パーセンタイル: 95.85

CVSS v2

リスクファクター: High

基本値: 7.1

現状値: 5.6

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:N/I:C/A:C

CVSS スコアのソース: CVE-2026-89157

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 7

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2026-89161

脆弱性情報

CPE: cpe:/a:centos:centos:9, p-cpe:/a:centos:centos:pcre2-devel, p-cpe:/a:centos:centos:pcre2-static, p-cpe:/a:centos:centos:pcre2-syntax, p-cpe:/a:centos:centos:pcre2-tools, p-cpe:/a:centos:centos:pcre2-utf16, p-cpe:/a:centos:centos:pcre2-utf32, p-cpe:/a:centos:centos:pcre2

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/10/1

脆弱性公開日: 2026/9/5

参照情報

CVE: CVE-2026-86145, CVE-2026-89156, CVE-2026-89157, CVE-2026-89158, CVE-2026-89160, CVE-2026-89161