AlmaLinux 9.2 [TuxCare] 安全性更新:jq / jq-devel 多個弱點 (ALMALINUX9.2:CLSA-2026:1778142360)

medium Nessus Plugin ID 351784

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.2 主機已安裝的套件會受到 TuxCare ALMALINUX9.2:CLSA-2026:1778142360 公告中提及的多個弱點影響。

- jq 是一個命令行 JSON 處理器。在以下版本 1.8.1 中,jq 的 src/jv_aux.c 中的函數 jv_setpath()、jv_getpath() 和 delpaths_sorted() 使用無限遞迴,其深度由調用方提供的路徑陣列的長度控制,沒有強制執行深度限制。攻擊者可以提供包含 ~65,000 個整數 (~200 KB) 的平面陣列的 JSON 文件,當受信任的 jq 篩選器將其用作路徑引數時,會耗盡 C 呼叫堆疊並因分割錯誤 (SIGSEGV) 而使處理程序崩潰。此繞過之所以有效,是因為現有的MAX_PARSING_DEPTH (10,000) 限制只會保護 JSON 剖析器,而無法保護執行階段路徑作業,其中陣列可以透過程式設計方式建構為任意長度。其影響是拒絕服務 (無法復原的損毀),會影響任何透過 jq 的 setpath、getpath 或 delpaths 內建記憶體處理不受信任 JSON 輸入的應用程式或服務。此問題已在提交 fb59f1491058d58bdc3e8dd28f1773d1ac690a1f 中解決。(CVE-2026-33947)

- jq 是一個命令行 JSON 處理器。6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5b 之前的提交包含弱點,其中 CLI 輸入剖析允許透過內嵌 NUL 位元組繞過驗證。從檔案或 stdin 讀取 JSON 時,jq 使用 strlen() 來確定緩衝區長度,而不是來自 fgets() 的實際位元組計數,導致它截斷第一個 NUL 位元組的輸入並僅剖析前面的前綴。這可讓攻擊者在 NUL 位元組之前製作具有良性 JSON 前置詞的輸入,後面接著惡意尾端資料,其中 jq 僅將前置詞驗證為有效 JSON,同時默默捨棄後綴。
依賴 jq 在將不受信任的 JSON 轉送給下游消費者之前驗證不受信任的 JSON 的工作流程容易受到剖析器差異攻擊,因為這些消費者可能會處理包括惡意尾端位元組在內的完整輸入。此問題已透過提交 6374ae0bcdfe33a18eb0ae6db28493b1f34a0a5b 修補。
(CVE-2026-33948)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1778142360 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1778142360

http://www.nessus.org/u?d6e1b39a

Plugin 詳細資訊

嚴重性: Medium

ID: 351784

檔案名稱: tuxcare_alma_linux_9.2_CLSA-2026-1778142360.nasl

版本: 1.1

類型: Local

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5

百分位數: 94.11

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2026-33948

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

風險因素: Medium

Base Score: 6.3

Threat Score: 2.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

弱點資訊

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/5/7

弱點發布日期: 2025/11/13

參考資訊

CVE: CVE-2026-33947, CVE-2026-33948

CLSA: 2026:1778142360