Linux Distros 未修補弱點:CVE-2026-82562

medium Nessus Plugin ID 341597

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,廠商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- ### 摘要 當使用 'comma: true' 和 'throwOnLimitExceeded: true' 呼叫 'qs.parse' 時,方括號推送鍵 ('a[]=1,2,3,4') 下的逗號分隔值被拆分為數組,而不與 'arrayLimit' 進行比較,而平面鍵 ('a=1,2,3,4')、索引鍵 ('a[0]=')、巢狀鍵 ('a[b]=') 或虛線鍵 ('a.b=' 與 'allowDots') 下的相同值會擲回記錄的 'RangeError'。因此,單一參數 (例如 'a[]=1,2,2,...' 會產生任意長度的內部陣列,即使調用方選擇加入硬性限制也一樣。這是 (qs 6.14.2) 的CVE-2026-2391修正未涵蓋的 '[]=' 鍵形式。 ### 詳細資料 在 'lib/parse.js' 中,將 '[]=' 鍵下的逗號分隔值拆分,然後包裝為單一巢狀元素 ('val = [val]',因此每個 'a[]=x,y' 群組都算作外部陣列的一個元素)。新增逗號值的 6.14.2 'arrayLimit' 檢查會在換行之後執行,因此對於 '[]=' 部分,它只看到長度為 1 的包裝函式。 6.15.3 新增了預先分割的逗號計數,以便在分配之前擲回過大的值,但在 'isFlatArrayValue' 標誌上對其進行門控,該標誌將 'parseValues' 設定為 'false' 對於任何包含 '[]=' 的部分,並且不會將其傳遞給物件值輸入, 所以差距仍然存在。#### PoC '''js var qs = require('qs');var options = { comma: true, arrayLimit: 3, throwOnLimitExceeded: true };qs.parse('a=1,2,3,4', options);RangeError:超出陣列限制。一個陣列中只允許 3 個元素。qs.parse('a[]=1,2,3,4', options);{ a: [ [ '1', '2', '3', '4' ] ] } (不擲出) qs.parse('a[]=' + '1,'.repeat(1000000) + '1', { 逗號: true, arrayLimit: 20, throwOnLimitExceeded:
true });不投擲;分配一個 1,000,001 元素的內部陣列 ''' #### 修正 'lib/parse.js',在 8859c37 中應用於 'main' 並作為 v6.16.0 發布:'isFlatArrayValue' 門被刪除,因此無論鍵形式如何,每個逗號拆分值在拆分之前都會計入 'arrayLimit'。'a[]=' 下的限制內群組仍會計為外部陣列的一個元素,且預設 ('throwOnLimitExceeded: false') 路徑不變。### 受影響的版本 '>=6.14.2 <6.16.0',已於 v6.16.0 中修正。 v6.14.2 對逗號值引入了 'arrayLimit' 強制執行 (修正 CVE-2026-2391),但僅適用於不在 '[]=' 鍵下的值,並且從 v6.14.2 到 v6.15.3 的每個版本都有相同的差距。 v6.14.0 和 v6.14.1 (其中存在 'throwOnLimitExceeded' 但不適用於任何逗號形式) 由此記錄涵蓋 CVE-2026-2391 ,而不是此記錄。較早的行 (6.7.x 到 6.13.x) 有「逗號」,但沒有「throwOnLimitExceeded」,因此任何逗號路徑上都沒有硬性上限可供繞過;之前 6.7.0 的版本沒有「逗號」選項。 ### 影響 未經驗證的攻擊者如果能夠連線到剖析具有「comma: true」和「throwOnLimitExceeded: true」(均為非預設)的不受信任查詢字串或 urlencoded 主體的應用程式,可以使用單一 'a[]=' 參數繞過已設定的限制,並強制剖析器配置與請求大小。在攻擊者提供的位元組中,成本是嚴格線性的 (大約 0.1 微秒,每個輸入位元組保留 6 到 7 個位元組;與記錄的預設「throwOnLimitExceeded: false」路徑相同的記憶體不足閾值),因此傳輸層請求或內文大小限制將其完全限制(節點的預設最大 HTTP 標頭大小 16 KB 已經限制了請求行, 因此,數兆位元組的有效負載需要一個正文解析器)。其影響在於,選擇加入硬性限制在一個鍵拼寫上無法開啟,而不是來自小輸入的無限分配。(CVE-2026-82562)

請注意,Nessus 的判定取決於廠商所報告的套件是否存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-82562

Plugin 詳細資訊

嚴重性: Medium

ID: 341597

檔案名稱: unpatched_CVE_2026_82562.nasl

版本: 1.1

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/8/30

已更新: 2026/8/30

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 1.2

百分位數: 0.01

CVSS v2

風險因素: Medium

基本分數: 6.4

時間性分數: 5.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2026-82562

CVSS v3

風險因素: Low

基本分數: 3.7

時間性分數: 3.4

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L

時間媒介: CVSS:3.0/E:U/RL:U/RC:C

CVSS v4

風險因素: Medium

Base Score: 6.3

Threat Score: 1.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:debian:debian_linux:node-qs

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/8/30

參考資訊

CVE: CVE-2026-82562