AlmaLinux 9.6 [TuxCare] 安全性更新:pki-jackson-databind (ALMALINUX9.6:CLSA-2026:1784135237)

medium Nessus Plugin ID 351665

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.6 主機安裝的套件受到 TuxCare ALMALINUX9.6:CLSA-2026:1784135237 公告中提及的弱點影響。

- jackson-databind 包含 Jackson Data Processor 的一般用途資料繫結功能及樹狀結構模型。From 2.0.0 until 2.18.8、 2.21.4、 3.1.4和 ,JDKFromStringDeserializer 使用新的 InetSocketAddress(host, port) 建構 InetSocketAddress,這會在還原序列化時對主機名稱輸入執行 eager DNS 名稱解析。將不受信任的 JSON 繫結至包含 InetSocketAddress 欄位的類型的應用程式,會在任何應用程式層級驗證或連線邏輯之前,在 readValue 期間發出攻擊者選擇的 DNS 查詢。此修正使用 InetSocketAddress.createUnresolved(host, port),將 DNS 延遲至明確連線。此弱點已在 、 2.21.4和 3.1.4中2.18.8修正。(CVE-2026-54514)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.6:CLSA-2026:1784135237 中的指引更新受影響的 pki-jackson-databind 套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1784135237

http://www.nessus.org/u?c02b4c2d

Plugin 詳細資訊

嚴重性: Medium

ID: 351665

檔案名稱: tuxcare_alma_linux_9.6_CLSA-2026-1784135237.nasl

版本: 1.1

類型: Local

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 1.2

百分位數: 0.01

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-54514

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/7/15

弱點發布日期: 2026/6/23

參考資訊

CVE: CVE-2026-54514

CLSA: 2026:1784135237