Amazon Linux 2023: nodejs22、nodejs22-devel、nodejs22-full-i18n (ALAS2023-2026-2060)

critical Nessus Plugin ID 337205

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,它會受到 ALAS2023-2026-2060 公告中所提及的多個弱點影響。

大括號展開 5.0.6 容易受到拒絕服務的影響。expand() 函式在連續非展開的「{}」大括號群組數目中表現出指數時間複雜度。攻擊者直接或轉移地將特製字串傳遞至 expand(),可造成大量 CPU 消耗和事件迴圈封鎖。max 選項不會緩解此問題,因為它會限制輸出大小,而不是遞迴工作。(CVE-2026-13149)

undici 不會先驗證鴨子型別類似 blob 的要求內文的 type 屬性,再將其用作 HTTP/1.1 分派器上的 Content-Type 標頭。在 undici before 6.28.0、 from 7.0.0 up to before 7.29.0和 from 8.0.0 up to before 8.9.0中,傳遞手動滾動的類似 blob 的主體(透過請求、流、管道或分派)的應用程式,其類型源自不受信任的輸入,允許攻擊者插入 CRLF 序列並附加任意 HTTP 標頭,從而可能將第二個請求偷運到上游。原生 Blob 物件是安全的,因為其建構函式會從類型中移除 CRLF,而且擷取不會受到影響,因為它會驗證標頭,但從使用者輸入建置鴨子類型 Blob 圖形的生態系統程式庫可以到達易受攻擊的路徑。這是與標頭接收器上的 和 CVE-2026-1527相同的缺陷類別CVE-2022-35948,但先前的修正未涵蓋。此問題已在 undici 6.28.0、 7.29.0和 8.9.0中修正。(CVE-2026-15157)

Undici 的重試攔截器可以傳遞回應,其內文長度與在重試或恢復部分回應後公開給應用程式的 Content-Length 標頭不相符。在 undici before 6.28.0、 from 7.0.0 up to before 7.29.0和 from 8.0.0 up to before 8.9.0中,惡意或錯誤的上游可以傳回具有不相符的框架標頭的部分回應,提前關閉通訊端,並讓重試攔截器組裝不同長度的主體,同時原始 Content-Length 保持附加狀態。
然後,使用重試攔截器並將上游標頭和內文轉送至下游的應用程式 (例如 Proxy 或閘道) 可能會發出具有過時 Content-Length 的無效 HTTP 回應,進而導致下游回應不同步、連線停擺或回應損毀。利用需要啟用重試攔截器、上傳回不相符的部分回應,以及不移除或重新計算 Content-Length 的下游轉送器。此問題已在 undici 6.28.0、 7.29.0和 8.9.0中修正。(CVE-2026-16728)

undici 的 setCookie 函式並未完全清理 cookie 屬性。在 undici before 6.28.0、 from 7.0.0 up to before 7.29.0和 from 8.0.0 up to before 8.9.0中,不會檢查網域值是否有分號,且未剖析陣列中的項目不會被清理,因此受攻擊者影響的輸入可以插入額外的 cookie 屬性。例如,包含分號的網域值可以附加屬性,例如 SameSite,而未剖析的專案可以插入屬性,例如 HttpOnly,而不需要呼叫端設定它們。將使用者控制的輸入傳遞至這些欄位的應用程式,例如將工作階段 Cookie 範圍限定為租用戶提供的網域的多租用戶或反向 Proxy 伺服器,可以繞過 SameSite CSRF 保護,或強制、剝離或覆寫 Secure、HttpOnly 和 SameSite 屬性。此問題已在 undici 6.28.0、 7.29.0和 8.9.0中修正。(CVE-2026-16729)

在簽入 e807d4e3798efd53 之前,SQLite 3.53.1 和 SQLite 主幹組建中的 SQLite 工作階段延伸模組中的 NULL 指標解除參照可讓攻擊者提供格式錯誤的變更集 blob 造成拒絕服務。當 sqlite3changeset_apply_v3() 套用損毀的變更集,並以 NULL sqlite3_value指標到達 sqlite3_value_type() 時,就會發生此問題。(CVE-2026-50812)

HTTP/2 保留標頭可以繞過 maxSessionMemory 限制 (CVE-2026-56846)

Node.js權限模型強制執行中的一個缺陷允許「trace_events.createTracing().enable()」在 '--allow-fs-write' 之外寫入追蹤記錄。這可能會導致機密性影響,或在受影響的組態下繞過預期的安全邊界。此弱點會影響Node.js **22.x**、**24.x** 和
**26.x**。(CVE-2026-56847)

Node.js HTTP/2 處理中的一個缺陷允許在 nghttp2_session_mem_recv() 執行時以重新進入方式呼叫 nghttp2_session_mem_send(),從而導致堆積釋放後使用。(CVE-2026-56848)

Node.js HTTPS 代理程式連線重複使用中的缺陷可能會導致 PFX 物件陣列金鑰衝突,進而允許在使用不同用戶端憑證設定的請求之間重複使用相互TLS (mTLS) 用戶端身分。此弱點會影響 Node.js **26.x**、**24.x** 和 **22.x**。(CVE-2026-56850)

Node.js權限模型強制執行中的缺陷允許 process.report 寫入 (和覆寫) 外部檔案
--allow-fs-write 路徑。

這可能會導致機密性影響,或在受影響的組態下繞過預期的安全邊界。(CVE-2026-58039)

在Node.js中發現不完整的修正:HTTPS代理程式TLS工作階段重複使用會跳過跨身分原則的主機名稱驗證 (不 CVE-2026-48934完整的修正)。此弱點會影響 Node.js **22.x**、**24.x** 和 **26.x**。(CVE-2026-58040)

當 DNS 回應包含超過 256 筆 A 記錄時,Node.js中的缺陷可能會導致 dns.resolveAny() 中止處理程序。

反覆觸發這種情況可能會導致拒絕服務。(CVE-2026-58042)

Node.js許可模型強制執行中的缺陷可能會過度授予跨基數樹狀結構前綴邊界的檔案系統存取權。在「」--permission下,被授予單一路徑存取權的攻擊者可濫用邊界處理,在預期檔案系統允許清單之外的路徑中讀取或寫入路徑。此弱點影響 **main**、**22.x**、**24.x** 和 **26.x** Node.js。(CVE-2026-58043)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#http-parser-header-truncation-can-enable-request-smuggling-cve-2026-58044---low (CVE-2026-58044)

注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodezlib-sync-apis-can-crash-on-spoofed-typedarray-length-cve-2026-58045---medium (CVE-2026-58045)

node-tar 是一個用於 Node.js 的 tar 存檔操作庫。在之前 7.5.19,node-tar 不會在擷取和剖析路徑 (例如 src/extract.ts) 中對解壓縮資料總數、條目計數或解壓縮比率強制執行硬性上限,因此允許小型特製的 gzip 炸彈耗盡磁碟空間和 CPU。
7.5.19 版已修正此問題。(CVE-2026-59873)

node-tar 是一個用於 Node.js 的 tar 存檔操作庫。在之前 7.5.18,tar.replace 接受具有負 base-256 編碼項目大小的總和檢查碼有效 tar 標頭,導致封存掃描器在重複剖析相同標頭時沒有任何進展。7.5.18 版已修正此問題。
(CVE-2026-59874)

透過不受限制的 DNS 名稱壓縮指標鏈 (CVE-2026-69184) 造成 CPU 耗盡拒絕服務

套件 pacote 的 11.2.7 版本容易透過 addGitSha 函式遭受拒絕服務 (DoS)。攻擊者可以透過提供特製的 spec.rawSpec 值來觸發函數的正則運算式替換和字串操作邏輯來利用此弱點,從而導致過多的 CPU 消耗,並可能使進程停止或崩潰。(CVE-2026-9496)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update nodejs22 --releasever 2023.12.20260817」或「dnf update --advisory ALAS2023-2026-2060 --releasever 2023.12.20260817」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2060.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-13149.html

https://explore.alas.aws.amazon.com/CVE-2026-15157.html

https://explore.alas.aws.amazon.com/CVE-2026-16728.html

https://explore.alas.aws.amazon.com/CVE-2026-16729.html

https://explore.alas.aws.amazon.com/CVE-2026-50812.html

https://explore.alas.aws.amazon.com/CVE-2026-56846.html

https://explore.alas.aws.amazon.com/CVE-2026-56847.html

https://explore.alas.aws.amazon.com/CVE-2026-56848.html

https://explore.alas.aws.amazon.com/CVE-2026-56850.html

https://explore.alas.aws.amazon.com/CVE-2026-58039.html

https://explore.alas.aws.amazon.com/CVE-2026-58040.html

https://explore.alas.aws.amazon.com/CVE-2026-58042.html

https://explore.alas.aws.amazon.com/CVE-2026-58043.html

https://explore.alas.aws.amazon.com/CVE-2026-58044.html

https://explore.alas.aws.amazon.com/CVE-2026-58045.html

https://explore.alas.aws.amazon.com/CVE-2026-59873.html

https://explore.alas.aws.amazon.com/CVE-2026-59874.html

https://explore.alas.aws.amazon.com/CVE-2026-69184.html

https://explore.alas.aws.amazon.com/CVE-2026-9496.html

Plugin 詳細資訊

嚴重性: Critical

ID: 337205

檔案名稱: al2023_ALAS2023-2026-2060.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/18

已更新: 2026/8/18

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5

百分位數: 93.77

CVSS v2

風險因素: Medium

基本分數: 6.4

時間性分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2026-16729

CVSS v3

風險因素: Medium

基本分數: 6.5

時間性分數: 5.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

風險因素: Critical

Base Score: 9.2

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H

CVSS 評分資料來源: CVE-2026-59873

弱點資訊

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:nodejs22-debuginfo, p-cpe:/a:amazon:linux:nodejs22-debugsource, p-cpe:/a:amazon:linux:nodejs22-devel, p-cpe:/a:amazon:linux:nodejs22-docs, p-cpe:/a:amazon:linux:nodejs22-full-i18n, p-cpe:/a:amazon:linux:nodejs22-libs-debuginfo, p-cpe:/a:amazon:linux:nodejs22-libs, p-cpe:/a:amazon:linux:nodejs22-npm, p-cpe:/a:amazon:linux:nodejs22, p-cpe:/a:amazon:linux:v8-12.4-devel

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/8/17

弱點發布日期: 2026/5/26

參考資訊

CVE: CVE-2026-13149, CVE-2026-15157, CVE-2026-16728, CVE-2026-16729, CVE-2026-50812, CVE-2026-56846, CVE-2026-56847, CVE-2026-56848, CVE-2026-56850, CVE-2026-58039, CVE-2026-58040, CVE-2026-58042, CVE-2026-58043, CVE-2026-58044, CVE-2026-58045, CVE-2026-59873, CVE-2026-59874, CVE-2026-69184, CVE-2026-9496