GNOME 50.5、gvfsのCVEとEpiphanyのコードインジェクションを修正するセキュリティアップデート

GNOMEリリースチームが9月24日に公開した「GNOME 50.5」では、ファイルシステム層「gvfs」の脆弱性(CVE)や、Webブラウザ「Epiphany」のJavaScriptインジェクションの欠陥、画像ライブラリ「librsvg」の解放済みメモリ使用(use-after-free)バグなどが修正されています。

Image

今回のリリースでは22個のモジュールが更新されました。Epiphanyでブラウジングしたり、librsvgでSVG画像を表示したり、gvfsでファイルにアクセスしたりするユーザーは、利用中のディストリビューションが新しいパッケージを配布するまでこれらの脆弱性の影響を受け続けることになります。GNOMEチームは「GNOME 50を配布しているすべてのオペレーティングシステムに対し、アップグレードを推奨します」と述べています

EpiphanyがZIP slipの穴を塞ぐ

今回のリリースでEpiphanyは50.4から50.6へとバージョンが上がり、8月にリリースされた2つのバージョンの修正が反映されました。8月13日付のバージョン50.6では、オートフィル機能におけるCSSセレクタ経由のJavaScriptコードインジェクションと、WebExtensionのXPIファイルにおけるパストラバーサルの欠陥(「ZIPSLIP」と名付けられています)が修正されています。ZIP slip攻撃とは、細工されたアーカイブファイルを使って、本来格納されるべきフォルダの外にファイルを書き込ませる攻撃です。この欠陥を突かれると、悪意のある拡張機能パッケージによってディスク上の別の場所にファイルが配置されてしまう恐れがありました。バージョン50.5では、Epiphanyがコマンドライン入力をシェルに渡す前にクォート処理を追加する修正が行われています。これら2つのバージョンでは、パスワードマネージャーのクラッシュや、無効なブックマークをインポートした際のクラッシュも修正されました。

CVEはわずか1件、記述もたった1行

リリースノートに記載されているCVE識別子は、gvfs 1.60.3に含まれるCVE-2026-88924のみです。この修正により、管理者用バックエンドはソケットを作成する前に、その所有権を設定するようになりました。変更履歴にはこの1行のみが記載されており、深刻度スコアは示されていないため、管理者はこの短い記述だけからリスクを判断せざるを得ない状況です。

画像処理とログイン画面におけるメモリ関連の不具合

librsvg 2.62.4では、解放済みメモリ使用(use-after-free)の不具合が修正されています。これは、プログラムがすでに解放したメモリを使い続けてしまうバグで、ネストされたXInclude文書内で重複したXMLエンティティが存在する場合に発生していました。今回のlibrsvgのリリースでは、勧告番号RUSTSEC-2026-0187およびRUSTSEC-2026-0204に対応するため、2つのRust依存ライブラリの更新も行われています。

ログインマネージャーである「GDM 50.3」では、解放済みメモリ使用(use-after-free)の不具合が2件修正されました。そのうち1件は、画面のロックまたはロック解除の際にユーザーセッション全体をクラッシュさせる可能性があるものでした。また、以前のセキュリティ修正がsystemd環境での認証を壊してしまっていた回帰バグも修正されています。さらに、「GNOME Shell 50.5」では、画面利用時間の上限に達した後は画面のロック解除を拒否するようになったほか、画面ロック時にはマウントパスワードのダイアログを取り消し、pixbufを作成する前にシリアライズされた画像データを検証するようになりました。

このほか、2つのライブラリでファイル処理の堅牢化が図られています。「libgsf 1.14.59」は、OLE2ローダーを暴走的な再帰処理から保護する対策が施されたほか、破損したストリームに対するzip読み込みの不具合も修正されました。また、「libsecret」のファイルバックエンドにはファイルロック機構が追加され、複数の書き込み処理が競合する事態を防止できるようになっています。

翻訳元: https://www.helpnetsecurity.com/2026/09/24/gnome-50-5-security-fixes/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。