AlmaLinux 9.2 [TuxCare] 安全性更新:jq / jq-devel 多個弱點 (ALMALINUX9.2:CLSA-2026:1779123410)

high Nessus Plugin ID 362160

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.2 主機已安裝的套件會受到 TuxCare ALMALINUX9.2:CLSA-2026:1779123410 公告中提及的多個弱點影響。

- jq 是一個命令行 JSON 處理器。在 2f09060afab23fe9390cce7cb860b10416e1bf5f 之前的提交中,libjq 中的 jv_parse_sized() API 接受具有明確長度參數的計數緩衝區,但其錯誤處理路徑使用 jv_string_fmt() 中的 %s 格式化輸入緩衝區,該緩衝區會讀取直到找到 NUL 終止符,而不是遵守調用方提供的長度。這表示在非 NUL 終止緩衝區中傳遞格式錯誤的 JSON 時,錯誤建構邏輯會在緩衝區結尾執行越界讀取。任何具有不受信任輸入的 libjq 消費者調用 jv_parse_sized() 都可存取此弱點,而且視記憶體配置而定,可能會導致記憶體洩漏或處理程序終止。此問題已在提交 2f09060afab23fe9390cce7cb860b10416e1bf5f 中修補。(CVE-2026-39979)

- jq 是一個命令行 JSON 處理器。在提交 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 之前,jq 將 MurmurHash3 與硬式編碼、公開可見的種子 (0x432A9843) 用於所有 JSON 物件雜湊表作業,這允許攻擊者離線預先計算金鑰衝突。透過提供特製的 JSON 物件 (~100 KB),其中所有金鑰都雜湊到同一個儲存桶,雜湊表查詢從 O(1) 降級為 O(n),將任何 jq 運算式變成 O(n) 操作並導致嚴重的 CPU 耗盡。這會影響常見的 jq 使用案例,例如 CI/CD 管道、Web 服務和資料處理指令碼,並且比現有的堆積溢位問題更實用,因為它只需要很小的負載。此問題已在提交 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 中修補。(CVE-2026-40164)

- jq 是一個命令行 JSON 處理器。在 1.8.1 和之前,jv_contains遞迴到沒有深度限制的巢狀陣列/物件中。使用足夠巢狀的輸入結構 (以程式設計方式建置,並使用 reduce 建置,因為 JSON 剖析器上限為深度 10000),C 堆疊已耗盡。(CVE-2026-40612)

- jq 是一個命令行 JSON 處理器。在 1.8.1 及更早之前,從具有
-f 在目前上游 HEAD 上的第一個內嵌 NUL 位元組處被截斷。特製的篩選檔,例如 .
後面接著 \x00 和任意尾碼將僅作為 NUL 之前的前置詞編譯和執行。這會使 jq 在編譯路徑上出現前置詞/CVE-2026-33948 完整緩衝區不相符,即使 JSON 剖析器路徑已經修正。(CVE-2026-41256)

- jq 是一個命令行 JSON 處理器。在 1.8.1 和之前,jq 字節碼 VM 的資料堆疊會以帶正負號的 int 追蹤其配置大小。當堆疊成長超過 1 GiB 時 (透過深度巢狀產生器分支),加倍算術會溢位。包裝的值會傳遞至 realloc,然後用於具有攻擊者影響位移的 memmove。(CVE-2026-41257)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1779123410 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1779123410

http://www.nessus.org/u?36d7667a

Plugin 詳細資訊

嚴重性: High

ID: 362160

檔案名稱: tuxcare_alma_linux_9.2_CLSA-2026-1779123410.nasl

版本: 1.1

類型: Local

已發布: 2026/10/1

已更新: 2026/10/1

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.8

百分位數: 57.62

Vendor

Vendor Severity: Important

CVSS v2

風險因素: Medium

基本分數: 6.4

時間性分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:P

CVSS 評分資料來源: CVE-2026-39979

CVSS v3

風險因素: Medium

基本分數: 6.5

時間性分數: 5.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

風險因素: High

Base Score: 7.3

Threat Score: 6.4

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2026-41257

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/5/18

弱點發布日期: 2026/4/13

參考資訊

CVE: CVE-2026-39979, CVE-2026-40164, CVE-2026-40612, CVE-2026-41256, CVE-2026-41257, CVE-2026-43894, CVE-2026-43895, CVE-2026-43896, CVE-2026-44777

CLSA: 2026:1779123410