Amazon Linux 2023:golang、golang-bin、golang-misc (ALAS2023-2026-2114)

high Nessus Plugin ID 341840

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,它會受到 ALAS2023-2026-2114 公告中所提及的多個弱點影響。

在 Unmarshal 中強制執行遞迴限制,以防止在剖析深巢遞迴結構時堆疊耗盡。(CVE-2026-33818)

當伺服器設定為支援未加密的 HTTP/2 時,它會從每個新連線讀取幾個位元組,以查看它們是否包含 HTTP/2 用戶端前置詞。執行此動作時,意外地未套用 ReadHeaderTimeout。(CVE-2026-56853)

以前,病態輸入可能會提前關閉未逸出的「/」,從而允許攻擊控制的資料注入任意內容,從而可能導致 XSS。(CVE-2026-56858)

以前,DecodeElement 會重設深度計數器,使其永遠不會引發;這可能會導致堆疊耗盡。(CVE-2026-56859)

以前,解析包含父目錄 ('..') 段的相對路徑會在每個步驟中執行字串轉換和緩衝區重寫,導致二次時間複雜度和記憶體配置開銷高。現在,路徑解析在位元組緩衝區上運行,使用基於索引的回溯來對「..」段進行操作,從而消除了二次時間複雜度並顯著減少了記憶體分配。
(CVE-2026-56860)

交握訊息 (例如 KeyUpdate) 一律會被視為狀態前進,不論交握是否已完成。因此,惡意用戶端可以不斷傳送 KeyUpdate 訊息,以強制伺服器無限期地繼續執行金鑰衍生作業。(CVE-2026-56862)

惡意 GOSUMDB 能夠提供透明度記錄中未包含的任意模組內容。此攻擊允許協調的 GOPROXY 和 GOSUMDB 向用戶端提供無法透過評估透明度日誌來偵測到的惡意模組內容。為了確定您是否受到影響:rm -r go.sum go.work.sum vendor/ &; go mod tidy (CVE-2026-56864)

惡意 GOPROXY 先前能夠偽造最多兩個 sumdb 圖塊,允許請求的模組繞過 GOSUMDB 檢查並將攻擊者控制的模組內容保存到本機 Go 模組快取中。此攻擊允許惡意 GOPROXY 提供無法透過評估透明度日誌來偵測到的惡意模組內容。所有圖塊現在都會針對其父項正確驗證。
為了確定您是否受到影響:rm -r go.sum go.work.sum vendor/ &; go mod tidy (CVE-2026-56865)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update golang --releasever 2023.12.20260831」或「dnf update --advisory ALAS2023-2026-2114 --releasever 2023.12.20260831」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2114.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-33818.html

https://explore.alas.aws.amazon.com/CVE-2026-56853.html

https://explore.alas.aws.amazon.com/CVE-2026-56858.html

https://explore.alas.aws.amazon.com/CVE-2026-56859.html

https://explore.alas.aws.amazon.com/CVE-2026-56860.html

https://explore.alas.aws.amazon.com/CVE-2026-56862.html

https://explore.alas.aws.amazon.com/CVE-2026-56864.html

https://explore.alas.aws.amazon.com/CVE-2026-56865.html

Plugin 詳細資訊

嚴重性: High

ID: 341840

檔案名稱: al2023_ALAS2023-2026-2114.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/31

已更新: 2026/8/31

支援的感應器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.17

CVSS v2

風險因素: High

基本分數: 9.4

時間性分數: 7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2026-56858

CVSS v3

風險因素: High

基本分數: 8.4

時間性分數: 7.3

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-56865

弱點資訊

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:golang-bin, p-cpe:/a:amazon:linux:golang-docs, p-cpe:/a:amazon:linux:golang-misc, p-cpe:/a:amazon:linux:golang-shared, p-cpe:/a:amazon:linux:golang-src, p-cpe:/a:amazon:linux:golang-tests, p-cpe:/a:amazon:linux:golang

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/31

弱點發布日期: 2026/8/13

參考資訊

CVE: CVE-2026-33818, CVE-2026-56853, CVE-2026-56858, CVE-2026-56859, CVE-2026-56860, CVE-2026-56862, CVE-2026-56864, CVE-2026-56865

IAVB: 2026-B-0234