Azure CycleCloud 的安全性更新 < 8.9.1

critical Nessus Plugin ID 335451

概要

Azure CycleCloud 產品受到多個弱點影響。

說明

Azure CycleCloud 產品缺少安全性更新。因此,該應用程式受到以下弱點影響:

- Azure CycleCloud 中缺少重要函式的驗證,可讓授權的攻擊者透過網路提升許可權。(CVE-2026-57969)

- Apache Tomcat 中存在不當輸入驗證弱點。(CVE-2026-41293)

- Apache Tomcat 中摘要驗證中的驗證繞過弱點。
(CVE-2026-43512)

- Apache Tomcat 的 LockOutRealm 中存在對區分大小寫弱點處理不當。
(CVE-2026-43513)

- Apache Tomcat 中存在無限制或節流資源配置弱點。
(CVE-2026-41284)

- 在 Apache Tomcat 中的 WebSocket 驗證弱點期間,HTTP 驗證標頭會暴露給意外的主機。(CVE-2026-42498)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

Microsoft 已經發佈 CycleCloud 8.9.1 版以解決此問題。

另請參閱

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-57969

http://www.nessus.org/u?a5cc70de

http://www.nessus.org/u?e6e40abc

Plugin 詳細資訊

嚴重性: Critical

ID: 335451

檔案名稱: azure_cyclecloud_8_9_1.nasl

版本: 1.2

類型: Remote

系列: Web Servers

已發布: 2026/8/14

已更新: 2026/8/17

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.12

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-41293

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-43512

弱點資訊

CPE: cpe:/a:microsoft:azure_cyclecloud

必要的 KB 項目: installed_sw/Microsoft Azure CycleCloud

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/7/8

弱點發布日期: 2026/5/12

參考資訊

CVE: CVE-2026-41284, CVE-2026-41293, CVE-2026-42498, CVE-2026-43512, CVE-2026-43513, CVE-2026-57969

IAVA: 2026-A-0848