AlmaLinux 9.6 [TuxCare] 安全性更新:jq / jq-devel 多個弱點 (ALMALINUX9.6:CLSA-2026:1779273835)

high Nessus Plugin ID 362358

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.6 主機已安裝的套件會受到 TuxCare ALMALINUX9.6:CLSA-2026:1779273835 公告中提及的多個弱點影響。

- jq 是一個命令行 JSON 處理器。在提交 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 之前,jq 將 MurmurHash3 與硬式編碼、公開可見的種子 (0x432A9843) 用於所有 JSON 物件雜湊表作業,這允許攻擊者離線預先計算金鑰衝突。透過提供特製的 JSON 物件 (~100 KB),其中所有金鑰都雜湊到同一個儲存桶,雜湊表查詢從 O(1) 降級為 O(n),將任何 jq 運算式變成 O(n) 操作並導致嚴重的 CPU 耗盡。這會影響常見的 jq 使用案例,例如 CI/CD 管道、Web 服務和資料處理指令碼,並且比現有的堆積溢位問題更實用,因為它只需要很小的負載。此問題已在提交 0c7d133c3c7e37c00b6d46b658a02244fdd3c784 中修補。(CVE-2026-40164)

- jq 是一個命令行 JSON 處理器。在 1.8.1 和之前,jv_contains遞迴到沒有深度限制的巢狀陣列/物件中。使用足夠巢狀的輸入結構 (以程式設計方式建置,並使用 reduce 建置,因為 JSON 剖析器上限為深度 10000),C 堆疊已耗盡。(CVE-2026-40612)

- jq 是一個命令行 JSON 處理器。在 1.8.1 及更早之前,從具有
-f 在目前上游 HEAD 上的第一個內嵌 NUL 位元組處被截斷。特製的篩選檔,例如 .
後面接著 \x00 和任意尾碼將僅作為 NUL 之前的前置詞編譯和執行。這會使 jq 在編譯路徑上出現前置詞/CVE-2026-33948 完整緩衝區不相符,即使 JSON 剖析器路徑已經修正。(CVE-2026-41256)

- jq 是一個命令行 JSON 處理器。在 1.8.1 和之前,jq 字節碼 VM 的資料堆疊會以帶正負號的 int 追蹤其配置大小。當堆疊成長超過 1 GiB 時 (透過深度巢狀產生器分支),加倍算術會溢位。包裝的值會傳遞至 realloc,然後用於具有攻擊者影響位移的 memmove。(CVE-2026-41257)

- jq 是一個命令行 JSON 處理器。在 1.8.1 和之前,當 decNumberFromString 提供 INT_MAX-1 (2147483646) 位數的數字常值時,D2U() 巨集會在 signed-int 算術期間溢位。包裝的負值會略過堆積配置大小檢查,導致函式使用 30 位元組堆疊緩衝區,然後在堆疊框架下方的位移 1.43 GiB 寫入 715,000,000,000 個 16 位元單位 (1.4GiB) 。
書面內容完全由攻擊者控制 (剖析後的十進位數,每個單位打包 3 個)。
(CVE-2026-43894)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.6:CLSA-2026:1779273835 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1779273835

http://www.nessus.org/u?ecb5c6d7

Plugin 詳細資訊

嚴重性: High

ID: 362358

檔案名稱: tuxcare_alma_linux_9.6_CLSA-2026-1779273835.nasl

版本: 1.1

類型: Local

已發布: 2026/10/1

已更新: 2026/10/1

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.76

Vendor

Vendor Severity: Important

CVSS v2

風險因素: Medium

基本分數: 4.9

時間性分數: 3.8

媒介: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-44777

CVSS v3

風險因素: Medium

基本分數: 5.5

時間性分數: 5

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

風險因素: High

Base Score: 7.3

Threat Score: 6.4

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2026-41257

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/5/20

弱點發布日期: 2026/4/13

參考資訊

CVE: CVE-2026-40164, CVE-2026-40612, CVE-2026-41256, CVE-2026-41257, CVE-2026-43894, CVE-2026-43895, CVE-2026-43896, CVE-2026-44777

CLSA: 2026:1779273835