概要
遠端 Amazon Linux 2023 主機缺少一個安全性更新。
說明
因此,它會受到 ALAS2023-2026-2059 公告中所提及的多個弱點影響。
大括號展開 5.0.6 容易受到拒絕服務的影響。expand() 函式在連續非展開的「{}」大括號群組數目中表現出指數時間複雜度。攻擊者直接或轉移地將特製字串傳遞至 expand(),可造成大量 CPU 消耗和事件迴圈封鎖。max 選項不會緩解此問題,因為它會限制輸出大小,而不是遞迴工作。(CVE-2026-13149)
undici 的快取攔截器錯誤地處理格式錯誤的 Cache-Control 私有指令。在 undici 7.0.0 之前 7.29.0 和 8.0.0 之前 8.9.0之前,帶有退化限定私有指令的回應 (例如將 private 設定為空值) 可以儲存在預設共用快取中,然後提供給具有相同快取金鑰的不同呼叫者,從而揭露私有回應本文和標頭,包括 Set-Cookie。另外,將不限定的私有指令與限定的私有指令結合的 Cache-Control 標頭會在快取控制剖析器中觸發未擷取的 TypeError,該剖析器會拒絕要求,並視取用者的錯誤處理而定,終止處理程序。這兩個問題都會影響在共用模式下使用快取攔截器的應用程式,包括預設設定。這些問題已在 undici 7.29.0 和 8.9.0中修正。(CVE-2026-13697)
undici 的快取攔截器錯誤地處理了放置在限定無快取或私有 Cache-Control 指令等號周圍的可選空格。在 undici from 7.0.0 up to before 7.29.0 和 from 8.0.0 up to before 8.9.0中,剖析器要麼捨棄指令,要麼儲存具有文字引號字元的欄位名稱,因此快取決策無法辨識限定,並儲存回應。在共用快取模式中,當兩個要求解析為相同的快取金鑰時,這可讓包含一個使用者已驗證資料的回應從快取提供給稍後的呼叫端,包括未經驗證的呼叫端。它會影響在共用模式下啟用快取攔截器、將授權標頭轉送上游,以及接收可快取回應的應用程式,其中限定的指示詞在等號周圍填補空格。這是修正未 CVE-2026-9678 正規化的 whitespace-around-equals 變體,它在 undici 7.29.0 和 8.9.0中固定。(CVE-2026-14643)
undici 不會先驗證鴨子型別類似 blob 的要求內文的 type 屬性,再將其用作 HTTP/1.1 分派器上的 Content-Type 標頭。在 undici before 6.28.0、 from 7.0.0 up to before 7.29.0和 from 8.0.0 up to before 8.9.0中,傳遞手動滾動的類似 blob 的主體(透過請求、流、管道或分派)的應用程式,其類型源自不受信任的輸入,允許攻擊者插入 CRLF 序列並附加任意 HTTP 標頭,從而可能將第二個請求偷運到上游。原生 Blob 物件是安全的,因為其建構函式會從類型中移除 CRLF,而且擷取不會受到影響,因為它會驗證標頭,但從使用者輸入建置鴨子類型 Blob 圖形的生態系統程式庫可以到達易受攻擊的路徑。這是與標頭接收器上的 和 CVE-2026-1527相同的缺陷類別CVE-2022-35948,但先前的修正未涵蓋。此問題已在 undici 6.28.0、 7.29.0和 8.9.0中修正。(CVE-2026-15157)
Undici 的重試攔截器可以傳遞回應,其內文長度與在重試或恢復部分回應後公開給應用程式的 Content-Length 標頭不相符。在 undici before 6.28.0、 from 7.0.0 up to before 7.29.0和 from 8.0.0 up to before 8.9.0中,惡意或錯誤的上游可以傳回具有不相符的框架標頭的部分回應,提前關閉通訊端,並讓重試攔截器組裝不同長度的主體,同時原始 Content-Length 保持附加狀態。
然後,使用重試攔截器並將上游標頭和內文轉送至下游的應用程式 (例如 Proxy 或閘道) 可能會發出具有過時 Content-Length 的無效 HTTP 回應,進而導致下游回應不同步、連線停擺或回應損毀。利用需要啟用重試攔截器、上傳回不相符的部分回應,以及不移除或重新計算 Content-Length 的下游轉送器。此問題已在 undici 6.28.0、 7.29.0和 8.9.0中修正。(CVE-2026-16728)
undici 的 setCookie 函式並未完全清理 cookie 屬性。在 undici before 6.28.0、 from 7.0.0 up to before 7.29.0和 from 8.0.0 up to before 8.9.0中,不會檢查網域值是否有分號,且未剖析陣列中的項目不會被清理,因此受攻擊者影響的輸入可以插入額外的 cookie 屬性。例如,包含分號的網域值可以附加屬性,例如 SameSite,而未剖析的專案可以插入屬性,例如 HttpOnly,而不需要呼叫端設定它們。將使用者控制的輸入傳遞至這些欄位的應用程式,例如將工作階段 Cookie 範圍限定為租用戶提供的網域的多租用戶或反向 Proxy 伺服器,可以繞過 SameSite CSRF 保護,或強制、剝離或覆寫 Secure、HttpOnly 和 SameSite 屬性。此問題已在 undici 6.28.0、 7.29.0和 8.9.0中修正。(CVE-2026-16729)
node-tar 是 Node.js 的全功能 Tar。在之前 7.5.16,tar (node-tar) 會將 PAX 擴充標頭的 size= 記錄 (和其他 PAX 覆寫) 套用至任何類型的下一個標頭項目,包括中間中繼資料標頭,例如 GNU 長名稱 (L) 或長連結 (K) 項目。根據 POSIX pax,PAX 擴充標頭 (x) 描述下一個檔案項目,而不是可能位於 x 標頭及其註釋檔案之間的中間擴充標頭。由於 node-tar 允許 PAX 大小覆蓋中間 L/K/x 標頭的位元組長度,因此攻擊者可以使 node-tar 的流游標相對於所有其他主流 tar 實現(GNU tar、libarchive/bsdtar、Python tarfile 和現已修復的 tar-rs / astral-tokio-tar)不同步。結果是 tar 解析器解釋差異 (CWE-436):單一特製的存檔在節點 tar 下產生的成員集與在參考 tar 工具下產生的成員集不同。攻擊者可以利用它來隱藏一個剖析器中的成員,而另一個剖析器可以看到該成員,這會破壞掃描器和提取器在存檔內容上不一致的安全工具(例如,惡意軟體/秘密掃描器列出一個庫的條目,而下游步驟則提取另一個庫) 此漏洞已在 中修復 7.5.16。(CVE-2026-53655)
HTTP/2 保留標頭可以繞過 maxSessionMemory 限制 (CVE-2026-56846)
Node.js權限模型強制執行中的一個缺陷允許「trace_events.createTracing().enable()」在 '--allow-fs-write' 之外寫入追蹤記錄。這可能會導致機密性影響,或在受影響的組態下繞過預期的安全邊界。此弱點會影響Node.js **22.x**、**24.x** 和
**26.x**。(CVE-2026-56847)
Node.js HTTP/2 處理中的一個缺陷允許在 nghttp2_session_mem_recv() 執行時以重新進入方式呼叫 nghttp2_session_mem_send(),從而導致堆積釋放後使用。(CVE-2026-56848)
Node.js HTTPS 代理程式連線重複使用中的缺陷可能會導致 PFX 物件陣列金鑰衝突,進而允許在使用不同用戶端憑證設定的請求之間重複使用相互TLS (mTLS) 用戶端身分。此弱點會影響 Node.js **26.x**、**24.x** 和 **22.x**。(CVE-2026-56850)
Node.js權限模型強制執行中的缺陷允許 process.report 寫入 (和覆寫) 外部檔案
--allow-fs-write 路徑。
這可能會導致機密性影響,或在受影響的組態下繞過預期的安全邊界。(CVE-2026-58039)
在Node.js中發現不完整的修正:HTTPS代理程式TLS工作階段重複使用會跳過跨身分原則的主機名稱驗證 (不 CVE-2026-48934完整的修正)。此弱點會影響 Node.js **22.x**、**24.x** 和 **26.x**。(CVE-2026-58040)
注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodesqlite-sqltagstore-iterator-replay-can-re-execute-writes-cve-2026-58041---medium (CVE-2026-58041)
當 DNS 回應包含超過 256 筆 A 記錄時,Node.js中的缺陷可能會導致 dns.resolveAny() 中止處理程序。
反覆觸發這種情況可能會導致拒絕服務。(CVE-2026-58042)
Node.js許可模型強制執行中的缺陷可能會過度授予跨基數樹狀結構前綴邊界的檔案系統存取權。在「」--permission下,被授予單一路徑存取權的攻擊者可濫用邊界處理,在預期檔案系統允許清單之外的路徑中讀取或寫入路徑。此弱點影響 **main**、**22.x**、**24.x** 和 **26.x** Node.js。(CVE-2026-58043)
注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#http-parser-header-truncation-can-enable-request-smuggling-cve-2026-58044---low (CVE-2026-58044)
注意: https://nodejs.org/en/blog/vulnerability/july-2026-security-releases#nodezlib-sync-apis-can-crash-on-spoofed-typedarray-length-cve-2026-58045---medium (CVE-2026-58045)
node-tar 是一個用於 Node.js 的 tar 存檔操作庫。在 7.5.18之前,node-tar 會將 src/pax.ts 中的全數字 PAX 路徑和連結路徑值強制轉換為 JavaScript 數字,導致下游路徑處理 (例如 normalizeWindowsPath(entry.path).split('/') 擲回未捕獲的 TypeError。7.5.18 版已修正此問題。(CVE-2026-59871)
node-tar 是一個用於 Node.js 的 tar 存檔操作庫。在之前 7.5.19,node-tar 不會在擷取和剖析路徑 (例如 src/extract.ts) 中對解壓縮資料總數、條目計數或解壓縮比率強制執行硬性上限,因此允許小型特製的 gzip 炸彈耗盡磁碟空間和 CPU。
7.5.19 版已修正此問題。(CVE-2026-59873)
node-tar 是一個用於 Node.js 的 tar 存檔操作庫。在之前 7.5.18,tar.replace 接受具有負 base-256 編碼項目大小的總和檢查碼有效 tar 標頭,導致封存掃描器在重複剖析相同標頭時沒有任何進展。7.5.18 版已修正此問題。
(CVE-2026-59874)
node-tar 是一個用於 Node.js 的 tar 存檔操作庫。在 7.5.17之前,node-tar 不會從 src/pax.ts 中的 PAX 路徑和連結路徑記錄中剝離 NUL 位元組,因此允許具有值的特製封存到達 fs.lstat 或 fs.open 並以未捕獲的異常終止處理程序。7.5.17 版已修正此問題。(CVE-2026-59875)
Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。
請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。
解決方案
執行「dnf update nodejs24 --releasever 2023.12.20260817」或「dnf update --advisory ALAS2023-2026-2059 --releasever 2023.12.20260817」以更新系統。
Plugin 詳細資訊
檔案名稱: al2023_ALAS2023-2026-2059.nasl
代理程式: unix
支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
風險資訊
媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C
媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
時間媒介: CVSS:3.0/E:P/RL:O/RC:C
Threat Vector: CVSS:4.0/E:P
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
弱點資訊
CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:nodejs24-debuginfo, p-cpe:/a:amazon:linux:nodejs24-debugsource, p-cpe:/a:amazon:linux:nodejs24-devel, p-cpe:/a:amazon:linux:nodejs24-docs, p-cpe:/a:amazon:linux:nodejs24-full-i18n, p-cpe:/a:amazon:linux:nodejs24-libs-debuginfo, p-cpe:/a:amazon:linux:nodejs24-libs, p-cpe:/a:amazon:linux:nodejs24-npm, p-cpe:/a:amazon:linux:nodejs24, p-cpe:/a:amazon:linux:v8-13.6-devel
必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
可輕鬆利用: Exploits are available
參考資訊
CVE: CVE-2026-13149, CVE-2026-13697, CVE-2026-14643, CVE-2026-15157, CVE-2026-16728, CVE-2026-16729, CVE-2026-53655, CVE-2026-56846, CVE-2026-56847, CVE-2026-56848, CVE-2026-56850, CVE-2026-58039, CVE-2026-58040, CVE-2026-58041, CVE-2026-58042, CVE-2026-58043, CVE-2026-58044, CVE-2026-58045, CVE-2026-59871, CVE-2026-59873, CVE-2026-59874, CVE-2026-59875