概要
リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。
説明
リモートの SUSE Linux SLES15 / SLES_SAP15 ホストには、SUSE-SU-2026:4534-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。
- CVE-2025-13462:GNU 長い名前とタイプ AREGTYPE を組み合わせたときの TarInfo ヘッダーの不適切な解析(bsc#1259611)。
- CVE-2026-0864:「configparser」モジュールが使用されると、行末文字の処理が不適切なために、構成ファイルが注入される可能性があります(bsc#1269066)。
- CVE-2026-1502: HTTP クライアントプロキシトンネルヘッダーが CR/LF に対して検証されていません (bsc#1261969)。
- CVE-2026-2297:cpython:FileLoader でフックを不適切に処理すると、検証バイパスが発生する可能性があります(bsc#1259240)。
- CVE-2026-3276:「unicodedata.normalize()」の二次複雑性により、特別に細工された Unicode 入力を処理するときに、DoS が発生する可能性があります(bsc#1267581)。
- CVE-2026-4224:深くネスト化した DTD コンテンツモデルのある XML を解析する際の C スタックオーバーフロー(bsc#1259735)。
- CVE-2026-4360:Tarfile.extract() 関数で、ハードリンクを抽出する際にフィルターパラメーターが適切に渡されません(bsc#1269959)。
- CVE-2026-4519:URL の先頭のダッシュが「webbrowser.open()」API により受け入れられ、Web ブラウザコマンドラインオプションインジェクションが可能になります(bsc#1260026)。
- CVE-2026-6100:展開モジュールにおける use-after-free による任意のコードの実行または情報漏洩(bsc#1262098)。
- CVE-2026-7210:「xml.parsers.expat」および「xml.etree.ElementTree」は、Expat ハッシュフラッディング保護に対して不十分なエントロピーを使用します(bsc#1264962)。
- CVE-2026-7774:「tarfile.data_filter」パストラバーサルバイパスにより、抽出ディレクトリ(bsc#1267821)外での書き込みが可能になります。
- CVE-2026-8328:「ftpcp()」は実際のピアアドレスを使用せず、サーバー指定の PASV ホストアドレス(bsc#1265268)を信頼します。
- CVE-2026-9669:細工された入力がスタックバッファオーバーフローを引き起こす可能性があります(bsc#1267974)。
- CVE-2026-11940:細工されたアーカイブを介した tarfile 抽出フィルターのバイパスにより、宛先ディレクトリのエスケープが可能になり、任意のファイルの読み取りと書き込みが可能になります(bsc#1268977)。
- CVE-2026-11972:tarfile モジュールのストリーミングモードでの不適切な EOF 処理による無限ループが、DoS につながる可能性があります(bsc#1269788)。
- CVE-2026-15308:インクリメンタル HTMLParser により、終端がないマークアップ宣言の繰り返しを通じて CPU 枯渇の DoS が発生する可能性があります(bsc#1271192)。
- CVE-2026-15310:bzip2/LZMA/Zstandard 展開の zipfile でのメモリ枯渇(bsc#1277111)。
- CVE-2026-15806:ある URL スキームの urllib.request.HTTPPasswordMgr 認証情報を別のスキームに送信(bsc#1276223)。
- CVE-2026-17084:StringPrep アルゴリズムは、Unicode 3.2.0 (bsc#1276226)外の Unicode コードポイント属性を考慮していました。
- CVE-2026-19672:tarfile モジュールの tar およびデータ抽出フィルターは、名前が宛先と retu (bsc#1276227) を離れるメンバーに対して、宛先外のディレクトリを作成しました。
python312 の変更:
- 3.12.14 への更新:
- コアとビルトイン
- gh-139808:-X perf_jit で使用されるアセンブリコードの AArch64(BTI/PAC)のブランチ保護を追加します(Linux perf プロファイラー統合)。
- ドキュメント
- gh-136155:現在、CI の EPUB ビルドで致命的なエラーをチェックしています。
- ライブラリー
- gh-109638:csv での指数関数的な時間を修正します。Sniffer.sniff() を大量に引用します。二重引用符文字は、区切り記号または改行を含むフィールドでも検出されるようになりました。
- GH-98820:csv の二次時間を修正します。引用符で囲まれたフィールドを含むサンプルの Sniffer.sniff()、特に引用符で囲まれたフィールドの単一列の場合に使用します。
- gh-149231:tomllib では、TOML キーのパーツ数が制限されるようになりました。
- gh-146083:バンドルされたlibexpatをバージョン 2.7.5に更新してください。
- GH-141707:tarfile を変更しません。GNU ロングネームまたはリンクヘッダーを解析する際の AREGTYPE から DIRTYPE への TarInfo タイプ(bsc#1259611、 CVE-2025-13462)。
- gh-90949:SetBillionLaughsAttackProtectionActivationThreshold() および SetBillionLaughsAttackProtectionMaximumAmplification() を xmlparser オブジェクトに追加して、billion laughs 攻撃に対する保護を調整します。B?n?dikt Tran 氏によるパッチ。
- セキュリティ
- GH-155558:修正をCVE 2026-72522するために、バンドルされたlibexpatをバージョン2.8.3に更新してください。
- GH-153030:html.parser.HTMLParser の終端のない長い構成(タグやコメントなど)の増分解析における二次複雑度を修正しました。これはサービス拒否に悪用される可能性があります(bsc#1271192、 CVE-2026-15308)。
- gh-152674:xml.etree.ElementTree.Element メソッド findall()、iterfind()、および find() は、多数の同一タグの兄弟がある XML ドキュメントで XPath インデックス述語([1]、[last()]、[last()-N])を使用する際、二次の動作を回避します。
- GH-152216:バンドルされたlibexpatをバージョン 2.8.2に更新してください。
- GH-151987:tarfile。TarFile.extract() メソッドが、フォールバックとしてアーカイブからリンクターゲットを抽出する際に、所定のフィルターを適用するようになりました(bsc#1269959、 CVE-2026-4360)。
- gh-151981:tarfile において、ストリームの検索は現在、ストリームの終端に達すると停止します(bsc#1269788、 CVE-2026-11972)。
- gh-151544:Modules/Setup.local は、実際のインストールに影響を与える可能性があるため、ソースツリーで Python が実行されているかどうかを発見するためのランドマークとして使用されなくなりました。pybuilddir.txtファイルが、ソースツリーで実行されていることを示す唯一のインジケーターになりました。
- gh-151558:細工されたアーカイブが宛先ディレクトリの外側を指し示すシンボリックリンクを作成する可能性がある、tarfile データおよび tar 抽出フィルターの脆弱性を修正しました。これは CVE 2025-4330 のバイパスでした(bsc#1268977、 CVE-2026-11940)。
- gh-150599:bz2 のときに bz2 で発生する可能性のあるスタックバッファオーバーフローを修正します。BZ2Decompressor は展開エラーの後に再利用されます。現在、デコンプレッサーは、libbz2 がエラーを報告した後、使用できなくなります(bsc#1267974、 CVE-2026-9669)。
- GH-150743:http.client は、読み取るチャンク応答トレーラー行の数を 100 に制限し、スキップする暫定(1xx)応答の数を 100 に制限するようになりました。
以前は、悪意のあるサーバーまたは破損したサーバーが、トレーラーラインまたは 100 Continue 応答を永久にストリーミングする可能性があり、ソケットタイムアウトが使用中であってもクライアントをハングアップさせる可能性がありました。GHSA-w4q2-g22w-6fr4 を通して @YLChen-007 によって報告されました。
- gh-149698:バンドルされたlibexpatをバージョン 2.8.1 に更新して、 CVE 2026-45186を修正してください。
- gh-87451:ftplib モジュールの文書化されていない ftpcp 機能は、PASV コマンドへの応答でソースサーバーから返された IPv4 アドレス値をデフォルトで信頼しなくなり、 CVE-2021-4189の修正が完了しています。ftplib と同様に。FTP、ソース ftplib で trust_server_pasv_ipv4_address 属性を設定することで、前の動作を再度有効にすることができます。FTPインスタンスをTrueにします。レポートを提供してくれたAurascape AIのQi Deng氏に感謝します(bsc#1265268、 CVE-2026-8328)。
- GH-149486:tarfile.data_filter() は、ディスクに書き込まれるものと同じ正規化された値を使用してリンクターゲットを検証するようになりました。シンボリックリンクのディレクトリを解決する際に、メンバー名から末尾のセパレーターを削除し、宛先ディレクトリ自体を置き換えるリンクメンバーを拒否するようになりました。これは、データ抽出フィルターのいくつかのパストラバーサルバイパスを解決します(bsc#1267821、 CVE-2026-7774)。
- gh-149079:unicodedata.normalize() における潜在的なサービス拒否を修正します。Unicode 正規化の正規順序付けステップでは、結合文字の並び替えに二次時間挿入ソートが使用されていました。これは、非正規順序で多数の結合文字を含む細工された入力に悪用される可能性があります。長期実行用の線形時間カウントソートに置き換えます(bsc#1267581、 CVE-2026-3276)。
- gh-149018:Python が libExpat 2.8.0 以降でコンパイルされている場合に、xml.parsers.expat および xml.etree.ElementTree における XML ハッシュフラッディング攻撃に対する保護を改善しました(bsc#1264962、 CVE-2026-7210)。
- GH-149017:バンドルされているlibexpatをバージョン 2.8.0に更新してください。
- GH-148808:asyncio で nbytes パラメーターを使用する際のバッファ境界検査を追加しました。AbstractEventLoop.sock_recvfrom_into()。Windows および asyncio にのみ関連します。ProactorEventLoop を呼び出します。
- GH-148395:lzma のダングリング入力ポインターを修正します。LZMADecompressor、bz2。メモリ割り当てが MemoryError で失敗した場合の内部zlib._ZlibDecompressor、後続の decompress() 呼び出しが既にリリースされた呼び出し元バッファに対する古いポインターを介して読み取ったり書き込んだりする可能性があります(bsc#1262098、 CVE-2026-6100は、gh#python/cpython#151605 が不完全に適用されているようです)。
- gh-148169:Web ブラウザーのバイパスにより、%action のプレフィックスが付いた URL がダッシュプレフィックスの安全性チェックに合格する可能性がありました(bsc#1262098、 CVE-2026-6100)。
- gh-146581:Windows の ZIP ファイルに対する shutil.unpack_archive() の脆弱性を修正します。これにより、アーカイブ内のパッチに Windows ドライブプレフィックスが含まれている場合に、宛先ツリーの外側にファイルが書き込まれる可能性があります。現在、そのような無効なパスはスキップされます。名前に「..」を含むファイル(「foo..bar」)がスキップされることはありません。
- gh-146333:configparser の二次バックトラッキングを修正します。正規表現(OPTCRE および OPTCRE_NV)を解析する RawConfigParser オプション。多数の空白文字を含む細工された構成行が、過剰な CPU 使用率を引き起こす可能性があります。
- gh-146211:HTTPConnection.set_tunnel() メソッドのトンネルリクエストヘッダー内の CR/LF 文字を拒否します(bsc#1261969、 CVE-2026-1502)。
- gh-145986:xml.parsers.expat:深くネスト化された XML コンテンツモデルを ElementDeclHandler() で変換する際の、バインドされていない C 再帰によって引き起こされるクラッシュを修正しました。これは、 CVE 2026-4224 に対処します(bsc#1259735、 CVE-2026-4224)。
- gh-145599:http.cookies.Morsel update() および js_output() で制御文字を拒否します。これは CVE 2026-3644に対処します。
- gh-145506:.pyc ファイルを開いたときに SourcelessFileLoader が io.open_code() を使用するようにすることで、 CVE 2026-2297 を修正します(bsc#1259240、 CVE-2026-2297)。
- gh-144370:HTTP ヘッダーインジェクションを防ぐために、wsgiref.handlers のステータスでの制御文字の使用を許可しません。
Benedikt Johannes 氏によるパッチ。
- gh-143930:webbrowser.open() に渡される URL の先頭のダッシュを拒否します(bsc#1260026、 CVE-2026-4519)。
- gh-143927:複数行の configparser 値を書き込む際に、すべての行末(CR、CRLF、および LF)を LF+TAB に正規化します(bsc#1269066、 CVE-2026-0864)。
- テスト
- gh-149776:Linux カーネル 7.1 以降でtest_socketを修正します:
UDP Lite テストがサポートされていない場合は、それをスキップします。Victor Stinner 氏によるパッチ。
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受けるパッケージを更新してください。
プラグインの詳細
ファイル名: suse_SU-2026-4534-1.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C
Threat Vector: CVSS:4.0/E:P
Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
脆弱性情報
CPE: cpe:/o:novell:suse_linux:15, p-cpe:/a:novell:suse_linux:libpython3_12-1_0, p-cpe:/a:novell:suse_linux:python312-base, p-cpe:/a:novell:suse_linux:python312-curses, p-cpe:/a:novell:suse_linux:python312-dbm, p-cpe:/a:novell:suse_linux:python312-devel, p-cpe:/a:novell:suse_linux:python312-idle, p-cpe:/a:novell:suse_linux:python312-tk, p-cpe:/a:novell:suse_linux:python312-tools, p-cpe:/a:novell:suse_linux:python312
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: Exploits are available
参照情報
CVE: CVE-2021-4189, CVE-2025-13462, CVE-2025-4330, CVE-2026-0864, CVE-2026-11940, CVE-2026-11972, CVE-2026-1502, CVE-2026-15308, CVE-2026-15310, CVE-2026-15806, CVE-2026-17084, CVE-2026-19672, CVE-2026-2297, CVE-2026-3276, CVE-2026-3644, CVE-2026-4224, CVE-2026-4360, CVE-2026-45186, CVE-2026-4519, CVE-2026-4786, CVE-2026-6100, CVE-2026-7210, CVE-2026-72522, CVE-2026-7774, CVE-2026-8328, CVE-2026-9669
IAVA: 2026-A-0142-S, 2026-A-0360-S, 2026-A-0549-S, 2026-A-0890
SuSE: SUSE-SU-2026:4534-1