AlmaLinux 9.2 [TuxCare] 安全性更新:pki-jackson-databind 多個弱點 (ALMALINUX9.2:CLSA-2026:1784801122)

high Nessus Plugin ID 362142

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.2 主機已安裝的套件受到 TuxCare ALMALINUX9.2:CLSA-2026:1784801122 公告中提及的多個弱點影響。

- jackson-databind 包含 Jackson Data Processor 的一般用途資料繫結功能及樹狀結構模型。From 2.10.0 until 2.18.8、 2.21.4、 3.1.4和 ,BasicPolymorphicTypeValidator.Builder.allowIfSubTypeIsArray() 只會根據 clazz.isArray() 將任何陣列類型列入允許清單,而不會根據設定的允許清單驗證陣列的元件 (元素) 類型。
因此,使用 allowIfSubTypeIsArray() 加上明確的具體類型允許清單建置的 PTV 仍允許 EvilType[],即使 EvilType 未列入允許清單。當 Jackson 還原序列化元素且沒有每個元素類型識別碼時,它會直接實例化元件類型,而不需要進一步的 PTV 檢查,而是繞過允許清單。此弱點已在 、 2.21.4和 3.1.4中2.18.8修正。(CVE-2026-54513)

- jackson-databind 包含 Jackson Data Processor 的一般用途資料繫結功能及樹狀結構模型。From 2.0.0 until 2.18.8、 2.21.4、 3.1.4和 ,JDKFromStringDeserializer 使用新的 InetSocketAddress(host, port) 建構 InetSocketAddress,這會在還原序列化時對主機名稱輸入執行 eager DNS 名稱解析。將不受信任的 JSON 繫結至包含 InetSocketAddress 欄位的類型的應用程式,會在任何應用程式層級驗證或連線邏輯之前,在 readValue 期間發出攻擊者選擇的 DNS 查詢。此修正使用 InetSocketAddress.createUnresolved(host, port),將 DNS 延遲至明確連線。此弱點已在 、 2.21.4和 3.1.4中2.18.8修正。(CVE-2026-54514)

- jackson-databind 包含 Jackson Data Processor 的一般用途資料繫結功能及樹狀結構模型。在 2.8.02.18.92.21.53.1.4BeanDeserializerBase.createContextual() 中,_handleByNameInclusion() 會套用每個屬性@JsonIgnoreProperties排除項目,從而產生一個上下文還原序列化程式,其 BeanPropertyMap 已移除忽略的屬性。後續的每個屬性不區分大小寫區塊 (由 @JsonFormat(ACCEPT_CASE_INSENSITIVE_PROPERTIES) 觸發) 從this._beanProperties (原始的未篩選映射) 而不是contextual._beanProperties重建,然後覆寫篩選的映射,還原_handleByNameInclusion剛剛移除的每個屬性。忽略的屬性再次變成可寫入。此弱點已在 、 2.21.5和 3.1.4中2.18.9修正。(CVE-2026-54515)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1784801122 中的指引更新受影響的 pki-jackson-databind 套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1784801122

http://www.nessus.org/u?2608d2d3

Plugin 詳細資訊

嚴重性: High

ID: 362142

檔案名稱: tuxcare_alma_linux_9.2_CLSA-2026-1784801122.nasl

版本: 1.2

類型: Local

已發布: 2026/10/1

已更新: 2026/10/2

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.04

Vendor

Vendor Severity: Important

CVSS v2

風險因素: High

基本分數: 7.6

時間性分數: 5.6

媒介: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-54513

CVSS v3

風險因素: High

基本分數: 8.1

時間性分數: 7.1

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/7/23

弱點發布日期: 2026/6/23

參考資訊

CVE: CVE-2026-54513, CVE-2026-54514, CVE-2026-54515

CLSA: 2026:1784801122