Debian dla-4786:libevent-2.1-7 - 安全性更新

critical Nessus Plugin ID 348186

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 12 主機已安裝的套件會受到 dla-4786 公告中提及的多個弱點影響。

------------------------------------------------------------------------- Debian LTS 公告 DLA-4786-1 [email protected] https://www.debian.org/lts/security/Andreans Henriksson 2026 年 9 月 18 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

套件:libevent 版本:2.1.12-stable-8+deb12u1 CVE ID: CVE-2026-63379 CVE-2026-63381 CVE-2026-63382 CVE-2026-63383 CVE-2026-63384 CVE-2026-63385 CVE-2026-63387 CVE-2026-63388 Debian 錯誤:

在事件通知程式庫 libevent 中發現多個弱點。

CVE-2026-63379 (GHSA-2gmv-p5m7-98p6)

Sebastianosrt 發現 libevent 的 HTTP 實作未正確處理 HTTP 預告片。這可能允許將預告片標頭解釋為常規請求標頭,從而可能導致 HTTP 標頭走私和請求解釋差異。

CVE-2026-63381 (GHSA-c2pj-cg4r-88c8)

DarkaMaul 在 evbuffer_add_buffer_reference() 中發現了一個懸空的指標。當輸出緩衝區包含空白鏈結時,可以在後續重複使用之前釋放鏈結,而不需要更新對應的緩衝區指標。這可能會導致記憶體損毀或拒絕服務。

CVE-2026-63382 (GHSA-q39v-w2g7-gr8j)

Xclow3n 發現 libevent 的 HTTP 剖析器錯誤地處理了 Transfer-Encoding 標頭和區塊要求框架。此問題可能會導致 libevent 和 HTTP Proxy 在要求邊界上存在分歧,進而允許 HTTP 要求走私。

CVE-2026-63383 (GHSA-fj29-64w6-73h6)

Brubbish 在標記的 RPC 剖析程式碼中發現越界讀取。
處理格式錯誤的 RPC 標籤可能會導致 libevent 讀取超出可用緩衝區,進而導致拒絕服務。

CVE-2026-63384 (GHSA-45c6-qx49-89m8)

Brubbish 在 evtag_unmarshal_header() 中發現整數溢位。
能夠提供特製標記的 RPC 訊息的攻擊者可能會導致長度計算不正確,進而導致記憶體配置或剖析錯誤以及拒絕服務。

CVE-2026-63385 (GHSA-jcwh-pvf2-73p2)

AsafMeizner 發現 HTTP 剖析問題,涉及百分比編碼的 NUL 位元組和過時的折疊標頭。這些剖析差異可能允許前端 HTTP Proxy 和基於 libevent 的後端以不同的方式解譯請求,從而可能導致存取控制繞過或標頭插入。

CVE-2026-63387 (GHSA-58rx-7448-jw47)

Sectroyer 在 DNS 伺服器程式碼中發現一個差一堆疊緩衝區溢位。在建構特定大小的 DNS 回應時,特製的 DNS 回應可能會觸發越界寫入,進而可能導致拒絕服務或記憶體損毀。

CVE-2026-63388 (GHSA-cvq5-vrvr-j338)

Mat-mo 在通訊端處理程式碼中發現堆積型越界寫入。接受AF_UNIX連線時,攻擊者控制的對等位址可能會複製到停用宣告時太小的緩衝區中。這可能會導致記憶體損毀,並可能執行任意程式碼。


對於 Debian 12 書蟲,這些問題已在 2.1.12-stable-8+deb12u1 版本中修復。

建議您升級 libevent 套件。

有關 libevent 的詳細安全狀態,請參閱其安全追蹤器頁面:
https://security-tracker.debian.org/tracker/libevent

有關 Debian LTS 安全公告、如何將這些更新套用至您的系統以及常見問題的詳細資訊,請參閱:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP 簽章

Tenable 已直接從 Debian 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 libevent-2.1-7 套件。

另請參閱

https://packages.debian.org/source/bookworm/libevent

https://security-tracker.debian.org/tracker/CVE-2026-63379

https://security-tracker.debian.org/tracker/CVE-2026-63381

https://security-tracker.debian.org/tracker/CVE-2026-63382

https://security-tracker.debian.org/tracker/CVE-2026-63383

https://security-tracker.debian.org/tracker/CVE-2026-63384

https://security-tracker.debian.org/tracker/CVE-2026-63385

https://security-tracker.debian.org/tracker/CVE-2026-63387

https://security-tracker.debian.org/tracker/CVE-2026-63388

https://security-tracker.debian.org/tracker/source-package/libevent

Plugin 詳細資訊

嚴重性: Critical

ID: 348186

檔案名稱: debian_DLA-4786.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/9/18

已更新: 2026/9/18

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.35

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:C

CVSS 評分資料來源: CVE-2026-63387

CVSS v3

風險因素: High

基本分數: 8.4

時間性分數: 7.3

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-63388

CVSS v4

風險因素: Critical

Base Score: 9.2

Threat Score: 7.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N

CVSS 評分資料來源: CVE-2026-63385

弱點資訊

CPE: cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libevent-2.1-7, p-cpe:/a:debian:debian_linux:libevent-core-2.1-7, p-cpe:/a:debian:debian_linux:libevent-dev, p-cpe:/a:debian:debian_linux:libevent-extra-2.1-7, p-cpe:/a:debian:debian_linux:libevent-openssl-2.1-7, p-cpe:/a:debian:debian_linux:libevent-pthreads-2.1-7

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/9/18

弱點發布日期: 2026/8/20

參考資訊

CVE: CVE-2026-63379, CVE-2026-63381, CVE-2026-63382, CVE-2026-63383, CVE-2026-63384, CVE-2026-63385, CVE-2026-63387, CVE-2026-63388