AIX:多個弱點 (IJ58122)

high Nessus Plugin ID 318321

概要

遠端 AIX 主機缺少安全性修補程式。

說明

遠端主機上安裝的 AIX 版本比 APAR IJ58122 舊。因此,它會受到 IJ58122 公告中所提及的多個弱點影響。

- 在 libxml2 中發現一個瑕疵。當程式庫處理包含內部實體參照的特製 XML 架構定義 (XSD) 驗證檔時,就會發生此弱點。攻擊者可以透過提供惡意文件來利用這一點,導致類型混淆錯誤,從而導致應用程式當機。這會導致拒絕服務 (DoS),使受影響的系統或應用程式無法使用。(CVE-2026-6732)

- 在 libxml2 的 RelaxNG 剖析器中發現一個缺陷,與處理外部結構描述包含的方式有關。剖析器在解析巢狀 <include> 指示詞時,不會強制執行包含深度限制。特製或過於複雜的結構描述可能會導致剖析期間過度遞迴。這可能會導致堆疊耗盡和應用程式當機,進而產生拒絕服務風險。(CVE-2026-0989)

- 在 XML 剖析程式庫 libxml2 中發現缺陷。當 XML 目錄包含參照自己的委派 URI 項目時,xmlCatalogXMLResolveURI 函式中會發生此不受控制的遞迴弱點。遠端攻擊者可藉由提供特製的 XML 目錄來利用此設定相依問題,進而造成無限遞迴和呼叫堆疊耗盡。這最終會導致分割錯誤,透過使受影響的應用程式當機而導致拒絕服務 (DoS)。(CVE-2026-0990)

- 在 libxml2 程式庫中發現缺陷。處理包含指向相同下游目錄之重複 <nextCatalog> 元素的 XML 目錄時,會發生此不受控制的資源耗用量弱點。遠端攻擊者可以透過提供特製的目錄來利用這一點,導致剖析器冗餘地遍歷目錄鏈。這會導致過多的 CPU 消耗並降低應用程式可用性,進而造成拒絕服務狀況。(CVE-2026-0992)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

請依 APAR IJ58122 套用適當的過渡期修復。

另請參閱

https://www.ibm.com/support/pages/node/7274376

https://www.ibm.com/support/pages/apar/IJ58122

Plugin 詳細資訊

嚴重性: High

ID: 318321

檔案名稱: aix_IJ58122.nasl

版本: 1.1

類型: Local

已發布: 2026/6/3

已更新: 2026/6/3

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-6732

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

必要的 KB 項目: Host/local_checks_enabled, Host/AIX/version, Host/AIX/lslpp

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/5/28

弱點發布日期: 2025/11/13

參考資訊

CVE: CVE-2026-0989, CVE-2026-0990, CVE-2026-0992, CVE-2026-6732