Amazon Linux 2 : perl-DBI, --advisory ALAS2-2026-3851 (ALAS-2026-3851)

critical Nessus Plugin ID 332041

概要

遠端 Amazon Linux 2 主機缺少安全性更新。

說明

遠端主機上安裝的 perl-DBI 版本早於 1.627-4。因此,它會受到 ALAS2-2026-3851 公告中所提及的多個弱點影響。

之前1.651的 DBI::SQL::Nano 版本1.42的 Perl 在文字上反轉了 <= 和 >= SQL 運算子。

DBI::SQL::Nano 是 DBI 的內建 mini-SQL 引擎,在某些情況下錯誤地評估了 WHERE 述詞。在 is_matched 方法的非數值字串分支中,<= 使用 Perl 的 ge 運算子進行評估,而 >= 則使用 Perl 的 le 運算子進行評估。

SQL::Nano 是 DBI 檔案備份驅動程式 (DBD::File、DBD::D BM、CSV 樣式驅動程式) 的後援查詢引擎,只要未安裝 SQL::Statement,只要 DBI_SQL_NANO=1 就會強制執行。對此類資料表的查詢會直接使用這些述詞。

影響取決於上下文。如果應用程式依賴 WHERE 子句來篩選檔案備份資料以進行原則或授權,則反向 <=/>= 比較會以無訊息方式傳回錯誤的資料列。
(CVE-2026-15043)

Perl 之前的 1.651 DBD::File 版本不會確保表格檔案不是指向不受信任位置的符號連結。

complete_table_name 方法建置絕對表格檔案路徑,而不檢查檔案是否為符號連結。資料目錄內的連結可以指向已設定f_dir和f_dir_search目錄之外任何路徑的表格檔案。

檔案型驅動程式的呼叫端可以在資料目錄之外讀取或寫入檔案。(CVE-2026-15392)

DBI::P rofileData 版本 1.651 之前的 Perl 不會限制路徑索引。

設定檔傾印檔案的路徑索引直欄可用來為剖析器配置資料陣列。不受限制的值可讓攻擊者指定大型索引並耗用可用記憶體。(CVE-2026-60081)

Perl 之前的 1.651 DBI 版本不會強制執行陳述式句柄與資料列的一致性。

當陳述式控制碼沒有欄位,但來源資料列不是空白時,內部資料列緩衝區協助程式會從負陣列索引讀取。

這可能是由呼叫端向準備方法提供不一致的中繼資料和資料列所觸發。
(CVE-2026-60082)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「yum update perl-DBI」或「yum update --advisory ALAS2-2026-3851」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2/ALAS2-2026-3851.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-15043.html

https://explore.alas.aws.amazon.com/CVE-2026-15392.html

https://explore.alas.aws.amazon.com/CVE-2026-60081.html

https://explore.alas.aws.amazon.com/CVE-2026-60082.html

Plugin 詳細資訊

嚴重性: Critical

ID: 332041

檔案名稱: al2_ALAS-2026-3851.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/4

已更新: 2026/8/4

支援的感應器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.15

CVSS v2

風險因素: Medium

基本分數: 6.2

時間性分數: 4.6

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2026-15392

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-15043

弱點資訊

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:perl-dbi-debuginfo, p-cpe:/a:amazon:linux:perl-dbi

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/4

弱點發布日期: 2026/7/14

參考資訊

CVE: CVE-2026-15043, CVE-2026-15392, CVE-2026-60081, CVE-2026-60082